
Documenta le CVE della telecamera IP CP PLUS EZ-P21: esecuzione di codice arbitrario tramite la funzionalità di debug e autenticazione impropria degli endpoint HTTP, con divulgazione responsabile.
CVE-2026-65893 CVE-2026-65894
Questo repository documenta due vulnerabilità di sicurezza identificate nella telecamera IP CP PLUS EZ-P21, una telecamera di sorveglianza IP utilizzata per il monitoraggio video e l'accesso basato su rete alle funzioni della telecamera e agli snapshot.
Entrambi i problemi sono stati divulgati in modo responsabile, coordinati tramite il processo vendor/CERT e hanno ricevuto identificatori CVE.
Questa vulnerabilità esiste a causa di una funzionalità di debug non sicura abilitata nel firmware. Un attaccante con accesso fisico potrebbe inserire codice arbitrario su supporti rimovibili e innescarne l'esecuzione tramite il meccanismo di debug, ottenendo l'esecuzione di codice con privilegi elevati.
Questa vulnerabilità esiste a causa dell'autenticazione impropria degli endpoint HTTP. Un attaccante remoto potrebbe condurre attacchi di forza bruta contro l'endpoint HTTP, ottenendo accesso non autorizzato agli snapshot video live del dispositivo preso di mira.
Vedere Vulnerability_Overview.md e Technical_Analysis.md per i dettagli.
⚠️ Questo repository è destinato esclusivamente a scopi educativi e di ricerca. Non include codice di exploit o proof-of-concept weaponizzati.
Segnalato da un team di ricercatori di sicurezza:
Vedere References.md.
⭐ Se trovi utile questa ricerca, valuta di lasciare una stella al repository.
| CVE | Titolo | CWE | CVSS v4.0 | Vettore di attacco |
|---|
| CVE-2026-65893 | Esecuzione arbitraria di codice tramite funzionalità di debug non sicura | CWE-489 (Codice di debug attivo) | 7.0 (Alto) | Locale (fisico) |
| CVE-2026-65894 | Autenticazione impropria degli endpoint HTTP | CWE-287 (Autenticazione impropria) | 8.7 (Alto) | Rete remota |