
CVE-2025-45619 भेद्यता से संबंधित CVE प्रूफ ऑफ कॉन्सेप्ट।
समस्या विवरण
कैमरा मॉडल PTC310UV2 फर्मवेयर संस्करण 0.1.0000.59 चला रहा है। यह भेद्यता वेब इंटरफ़ेस में पाई गई है जिसका उपयोग कैमरे तक पहुँचने के लिए किया जाता है। यह भेद्यता एक पेनिट्रेशन परीक्षण के दौरान पाई गई थी, इसलिए PoC स्क्रीनशॉट में कुछ जानकारी को संपादित कर दिया गया है।
विवरण
इस प्रकटीकरण में दो भेद्यताएँ हैं जो AVer फर्मवेयर लॉगिन वेब इंटरफ़ेस में पहचानी गई हैं। यह ध्यान देने योग्य है कि मैं आपके किसी भी उत्पाद से बहुत परिचित नहीं हूँ, जिसका अर्थ है कि कुछ शब्दों का सही ढंग से उपयोग नहीं किया गया हो सकता है। CVE-2025-45619 इस जाँच के दौरान पाई गई दो भेद्यताओं में से पहली है। दूसरी भेद्यता यहाँ पाई जा सकती है: https://github.com/weedl/CVE-2025-45620/tree/main
CVE-2025-45619 होस्ट पर खुले एंडपॉइंट्स से संबंधित है। इनमें से एक एंडपॉइंट डिवाइस पर व्यवस्थापक उपयोगकर्ता के वैध लॉगिन क्रेडेंशियल उजागर करता है। अधिक सटीक रूप से, “https://[ipaddr]/action?get=acc” पर स्थित एंडपॉइंट परीक्षण किए गए संस्करण में वैध लॉगिन क्रेडेंशियल उजागर करता है। संलग्न स्क्रीनशॉट इस समस्या को दर्शाता है:
इन क्रेडेंशियल्स को एक खुले एंडपॉइंट पर संग्रहीत नहीं किया जाना चाहिए, इसके अलावा, उन्हें सादे पाठ (plaintext) में भी संग्रहीत नहीं किया जाना चाहिए। इन एंडपॉइंट्स पर अन्य संवेदनशील डेटा संग्रहीत हो सकता है, हालाँकि, इस जाँच में इसका मूल्यांकन नहीं किया गया है। मैं अपने वातावरण में इन प्रणालियों को रखने वाले किसी भी व्यक्ति को सुझाव दूँगा कि वे एंडपॉइंट्स की समीक्षा करें, और उन तक पहुँच को प्रतिबंधित करने पर विचार करें।