Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-67160 — Vatilon-आधारित IP कैमरे बिना प्रमाणीकरण के आंतरिक वेब निर्देशिकाएँ उजागर करते हैं, जिससे सूचना का रिसाव होता है। | Kitploit
उपकरण/GitHubGitHub/remenis/cve-2025-67160
IoT सुरक्षाभेद्यता विश्लेषणशोषणजानकारी एकत्र करनावेब सुरक्षागलत कॉन्फ़िगरेशन
GitHubremenis/cve-2025-67160

CVE-2025-67160

Vatilon-आधारित IP कैमरे बिना प्रमाणीकरण के आंतरिक वेब निर्देशिकाएँ उजागर करते हैं, जिससे सूचना का रिसाव होता है।

रिपॉजिटरी देखें
28 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-67160 — Vatilon-आधारित IP कैमरे

सारांश

Vatilon-आधारित IP कैमरा फर्मवेयर प्रमाणीकरण की आवश्यकता के बिना कई आंतरिक वेब निर्देशिकाओं को उजागर करता है। जब एम्बेडेड वेब सर्वर पर निर्देशिका अनुक्रमण सक्षम होता है, तो अप्रमाणित हमलावर /cgi-bin/, /view/, /css/, /img/, /img2/, /js/, /js2/, और /onvif/ जैसी निर्देशिकाओं तक पहुँच सकते हैं, जिससे आंतरिक स्क्रिप्ट, कॉन्फ़िगरेशन पृष्ठ और संवेदनशील कार्यान्वयन विवरण उजागर होते हैं।

यह एक्सपोज़र हमलावरों को वेब इंटरफ़ेस की आंतरिक संरचना का अध्ययन करने की अनुमति देता है और अन्य भेद्यताओं के प्रभाव को बढ़ा सकता है, जैसे प्रमाणीकरण बायपास या अनधिकृत कॉन्फ़िगरेशन पहुँच।

भेद्यता प्रकार: अनुचित अभिगम नियंत्रण
प्रभाव: दूरस्थ सूचना प्रकटीकरण
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


प्रभावित डिवाइस (अवलोकित)

विक्रेताउत्पाद / नोट्सफर्मवेयर संस्करण
VatilonIP कैमरे (अवलोकित ब्रांड: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

समान Vatilon फर्मवेयर का उपयोग करने वाले अन्य मॉडल भी प्रभावित हो सकते हैं।


प्रूफ-ऑफ-कॉन्सेप्ट प्रकटीकरण सूचना

पुनरुत्पादन विवरण और कच्चे साक्ष्य संभावित दुरुपयोग के कारण सार्वजनिक प्रकटीकरण से रोके गए हैं। अधिकृत पक्ष (विक्रेता, CERT, CNA) सत्यापन के बाद अतिरिक्त तकनीकी विवरण का अनुरोध कर सकते हैं।


अतिरिक्त अवलोकन

  • एम्बेडेड वेब सर्वर कई शीर्ष-स्तरीय पथों पर अप्रमाणित निर्देशिका सूचीकरण की अनुमति देता है, जिसमें /view/, /cgi-bin/, /css/, /img/, /img2/, /js/, /js2/, और /onvif/ शामिल हैं।
  • इन निर्देशिकाओं में HTML, JavaScript और CGI घटक होते हैं जिन्हें केवल सफल प्रमाणीकरण के बाद ही एक्सेस करने का इरादा होता है।
  • उजागर फ्रंटएंड स्क्रिप्ट आंतरिक API एंडपॉइंट और आवश्यक अनुरोध पैरामीटर जैसे संवेदनशील कार्यान्वयन विवरण प्रकट करती हैं।
  • कई क्लाइंट-साइड स्क्रिप्ट API अनुरोध तर्क में username और password फ़ील्ड एम्बेड करती हैं।
  • उजागर निर्देशिकाओं के माध्यम से /view/player.html जैसे पृष्ठों को सीधे लोड करने से ब्राउज़र नेटवर्क ट्रैफ़िक में स्पष्ट-पाठ क्रेडेंशियल मान शामिल करने वाले API अनुरोध जारी कर सकता है।
  • चूँकि ये संसाधन वैध लॉगिन सत्र के बिना सुलभ हैं, हमलावर आंतरिक API व्यवहार का निरीक्षण और प्रतिकृति कर सकते हैं, जिसमें /cgi-bin/web.cgi के लिए अनधिकृत अनुरोध शामिल हैं।

प्रभाव

  • आंतरिक वेब अनुप्रयोग संरचना और संसाधन लेआउट का प्रकटीकरण।
  • API एंडपॉइंट और पैरामीटर उपयोग का एक्सपोज़र जो अप्रमाणित उपयोगकर्ताओं के लिए अभिप्रेत नहीं है।
  • द्वितीयक शोषण की बढ़ी हुई संभावना, जिसमें अन्य दोषों के साथ संयुक्त होने पर प्रमाणीकरण बायपास और अनधिकृत कॉन्फ़िगरेशन पहुँच शामिल है।
  • यह समस्या उपयोगकर्ता सहभागिता के बिना एक मानक वेब ब्राउज़र के माध्यम से पूरी तरह से पुनरुत्पादित है।

शमन / अनुशंसाएँ

  1. एम्बेडेड वेब सर्वर पर निर्देशिका अनुक्रमण अक्षम करें।
  2. आंतरिक निर्देशिकाओं और स्थैतिक संसाधनों को परोसने से पहले प्रमाणीकरण जाँच लागू करें।
  3. CGI हैंडलर और प्रबंधन इंटरफ़ेस तक पहुँच प्रतिबंधित करें।
  4. क्लाइंट-साइड स्क्रिप्ट से संवेदनशील जानकारी और क्रेडेंशियल हटाएँ।
  5. उपलब्ध होने पर विक्रेता द्वारा प्रदान किए गए फर्मवेयर अपडेट लागू करें।
  6. असामान्य निर्देशिका एक्सेस प्रयासों के लिए वेब सर्वर लॉग की निगरानी करें।

संदर्भ

  • NVD प्रविष्टि
  • CVE.org प्रविष्टि

सारांश

Vatilon-आधारित IP कैमरा फर्मवेयर में प्रमाणीकरण के बिना आंतरिक वेब निर्देशिकाओं तक पहुँच की अनुमति देने वाली भेद्यता की पुष्टि की गई है।
हमलावर /cgi-bin/, /view/, /css/, /js/, /img/, /onvif/ आदि निर्देशिकाओं को सीधे देख सकते हैं, और इसके माध्यम से आंतरिक संरचना, API एंडपॉइंट, अनुरोध पैरामीटर आदि जैसी संवेदनशील कार्यान्वयन जानकारी प्राप्त कर सकते हैं।

यह भेद्यता अकेले कॉन्फ़िगरेशन परिवर्तन या कोड निष्पादन का कारण नहीं बनती है, लेकिन प्रमाणीकरण बायपास जैसी अन्य भेद्यताओं के साथ संयुक्त होने पर हमले की दक्षता काफी बढ़ा सकती है।

भेद्यता प्रकार: अनुचित अभिगम नियंत्रण
प्रभाव: दूरस्थ सूचना प्रकटीकरण
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


प्रभावित डिवाइस (पुष्ट मामले)

निर्माताउत्पादफर्मवेयर संस्करण
VatilonIP कैमरे (अवलोकित ब्रांड: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

प्रूफ-ऑफ-कॉन्सेप्ट (पुनरुत्पादन सामग्री) गैर-प्रकटीकरण सूचना

पुनरुत्पादन प्रक्रिया और मूल साक्ष्य दुरुपयोग के जोखिम के कारण सार्वजनिक नहीं किए जाते हैं।
विक्रेता, CERT, CNA जैसे अधिकृत संगठन सत्यापन के बाद अतिरिक्त तकनीकी जानकारी का अनुरोध कर सकते हैं।


अतिरिक्त अवलोकन

  • यह भेद्यता आंतरिक संसाधन एक्सपोज़र के कारण सूचना संग्रह की प्रकृति की है।
  • अकेले शोषण की तुलना में अन्य भेद्यताओं के साथ संयोजन में जोखिम बढ़ जाता है।

प्रभाव

  • आंतरिक वेब संसाधनों और संरचना की जानकारी का प्रकटीकरण
  • हमले की सतह का विस्तार
  • द्वितीयक हमले की संभावना में वृद्धि

शमन अनुशंसाएँ

  1. निर्देशिका अनुक्रमण अक्षम करें।
  2. अप्रमाणित संसाधनों तक पहुँच अवरुद्ध करें।
  3. प्रबंधन वेब संसाधनों को बाहरी रूप से उजागर न करें।
  4. विक्रेता द्वारा प्रदान किए गए सुरक्षा अपडेट लागू करें।
  5. असामान्य निर्देशिका एक्सेस प्रयासों की निगरानी करें।
टूल डाउनलोड करें