Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-67159 — Vatilon-आधारित IP कैमरा फर्मवेयर web.cgi API अनुरोधों के माध्यम से प्रमाणीकरण बाईपास और सादा पाठ क्रेडेंशियल एक्सपोज़र की अनुमति देता है। | Kitploit
उपकरण/GitHubGitHub/remenis/cve-2025-67159
IoT सुरक्षाभेद्यता विश्लेषणशोषणवेब सुरक्षाहार्डवेयर और IoT सुरक्षाप्रमाणीकरण
GitHubremenis/cve-2025-67159

CVE-2025-67159

Vatilon-आधारित IP कैमरा फर्मवेयर web.cgi API अनुरोधों के माध्यम से प्रमाणीकरण बाईपास और सादा पाठ क्रेडेंशियल एक्सपोज़र की अनुमति देता है।

रिपॉजिटरी देखें
38 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-67159 — Vatilon-आधारित IP कैमरे

सारांश

Vatilon-आधारित IP कैमरा फर्मवेयर में /cgi-bin/web.cgi API में प्रमाणीकरण बाईपास और सादे पाठ में क्रेडेंशियल प्रकटीकरण की भेद्यता मौजूद है। वेब इंटरफ़ेस प्रमाणीकरण स्थिति या सत्र संदर्भ को मान्य किए बिना username और password पैरामीटर वाले अनुरोधों को सादे पाठ में संसाधित करता है, जिससे अप्रमाणित हमलावर संवेदनशील डिवाइस जानकारी और प्रशासनिक डेटा प्राप्त कर सकते हैं।

भेद्यता प्रकार: गलत पहुँच नियंत्रण / अनुचित प्रमाणीकरण
प्रभाव: दूरस्थ सूचना प्रकटीकरण, विशेषाधिकार वृद्धि
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


प्रभावित उपकरण (देखे गए)

विक्रेताउत्पाद / नोट्सफर्मवेयर संस्करण
VatilonIP कैमरे (देखा गया ब्रांड: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

उसी Vatilon फर्मवेयर का उपयोग करने वाले अन्य उपकरण भी प्रभावित हो सकते हैं।


प्रूफ-ऑफ-कॉन्सेप्ट प्रकटीकरण सूचना

दुरुपयोग के उच्च जोखिम के कारण पुनरुत्पादन विवरण, पैकेट कैप्चर और कच्चा अनुरोध/प्रतिक्रिया डेटा सार्वजनिक प्रकटीकरण से रोके गए हैं। अधिकृत पक्ष (विक्रेता, CERT, CNA) सत्यापन के बाद अतिरिक्त तकनीकी विवरण का अनुरोध कर सकते हैं।


अतिरिक्त अवलोकन

  • /cgi-bin/web.cgi एंडपॉइंट प्रमाणीकरण या सत्र सत्यापन लागू किए बिना HTTP GET अनुरोधों के माध्यम से username और password पैरामीटर स्वीकार करता है।
  • क्रेडेंशियल सादे पाठ में प्रेषित होते हैं और नेटवर्क ट्रैफ़िक तथा ब्राउज़र डेवलपर टूल में दृश्यमान होते हैं।
  • /view/player.html तक सीधी पहुँच बिना वैध लॉगिन सत्र के /cgi-bin/web.cgi को अप्रमाणित API अनुरोध ट्रिगर कर सकती है।
  • ऐसा प्रतीत होता है कि वेब एप्लिकेशन सर्वर-साइड प्रमाणीकरण प्रवर्तन के बजाय क्लाइंट-साइड स्थिति पर निर्भर करता है।

प्रभाव

  • सादे पाठ में प्रशासक क्रेडेंशियल अप्रमाणित हमलावरों को उजागर हो सकते हैं।
  • हमलावर दूरस्थ रूप से डिवाइस कॉन्फ़िगरेशन और संवेदनशील जानकारी प्राप्त कर सकते हैं।
  • यह भेद्यता अनधिकृत पहुँच को सक्षम बनाती है और पूर्ण डिवाइस समझौता कर सकती है।
  • समस्या का उपयोगकर्ता संपर्क के बिना दूरस्थ रूप से शोषण किया जा सकता है।

शमन / अनुशंसाएँ

  1. सभी /cgi-bin/web.cgi अनुरोधों के लिए सर्वर-साइड प्रमाणीकरण और सत्र सत्यापन लागू करें।
  2. URL पैरामीटर में सादे पाठ क्रेडेंशियल स्वीकार करना बंद करें; सुरक्षित प्रमाणीकरण तंत्र का उपयोग करें।
  3. सुनिश्चित करें कि सभी वेब इंटरफ़ेस घटकों को एक वैध प्रमाणित सत्र की आवश्यकता हो।
  4. API प्रतिक्रियाओं से संवेदनशील जानकारी हटाएँ।
  5. उपलब्ध होने पर विक्रेता द्वारा प्रदान किए गए फर्मवेयर अपडेट लागू करें।
  6. नेटवर्क-स्तरीय नियंत्रणों का उपयोग करके डिवाइस वेब इंटरफ़ेस तक पहुँच प्रतिबंधित करें।

संदर्भ

  • NVD प्रविष्टि
  • CVE.org प्रविष्टि

सारांश (कोरियाई)

Vatilon-आधारित IP कैमरा फर्मवेयर में /cgi-bin/web.cgi API अनुरोधों के लिए प्रमाणीकरण और सत्र सत्यापन नहीं किए जाने की भेद्यता की पुष्टि की गई है। इससे हमलावर बिना प्रमाणीकरण के username और password पैरामीटर वाले अनुरोध भेज सकते हैं, और ये क्रेडेंशियल सादे पाठ में उजागर होते हैं तथा संवेदनशील डिवाइस जानकारी तक पहुँच संभव होती है।

भेद्यता प्रकार: अपर्याप्त पहुँच नियंत्रण / अनुचित प्रमाणीकरण
प्रभाव: दूरस्थ सूचना प्रकटीकरण, विशेषाधिकार वृद्धि
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


प्रभावित उपकरण (पुष्टि किए गए मामले)

निर्माताउत्पादफर्मवेयर संस्करण
VatilonIP कैमरे (देखा गया ब्रांड: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

अवधारणा प्रमाण (पुनरुत्पादन सामग्री) गैर-सार्वजनिक सूचना

दुरुपयोग के जोखिम के कारण पुनरुत्पादन प्रक्रिया और मूल साक्ष्य (PoC अनुरोध, PCAP, ब्राउज़र नेटवर्क लॉग आदि) सार्वजनिक नहीं किए जाते हैं। विक्रेता, CERT, CNA जैसे अधिकृत संस्थान सत्यापन के बाद अतिरिक्त तकनीकी जानकारी का अनुरोध कर सकते हैं।


अतिरिक्त अवलोकन

  • वेब इंटरफ़ेस सर्वर-साइड प्रमाणीकरण सत्यापन के बिना क्लाइंट अनुरोधों पर भरोसा करता है।
  • स्ट्रीमिंग इंटरफ़ेस (/view/player.html) तक केवल पहुँच से ही बिना प्रमाणीकरण के API कॉल उत्पन्न हो सकते हैं।

प्रभाव

  • बिना प्रमाणीकरण के डिवाइस API तक पहुँच संभव
  • प्रशासक क्रेडेंशियल सादे पाठ में उजागर होने की संभावना
  • दूरस्थ हमले के माध्यम से डिवाइस सेटिंग्स का रिसाव और अतिरिक्त उल्लंघन की संभावना

शमन अनुशंसाएँ

  1. सभी API अनुरोधों के लिए सर्वर-साइड प्रमाणीकरण और सत्र सत्यापन लागू करें।
  2. सादे पाठ में क्रेडेंशियल संचरण को हटाएँ।
  3. बिना प्रमाणीकरण के वेब UI पहुँच को अवरुद्ध करें।
  4. विक्रेता द्वारा प्रदान किए गए सुरक्षा अपडेट लागू करें।
  5. असामान्य वेब अनुरोधों और पहुँच पैटर्न की निगरानी करें।
टूल डाउनलोड करें