
AJCloud AJY IPC Firmware Path Traversal tramite jdbhttpd
Path traversal non autenticato in jdbhttpd/0.1.0 (firmware AJCloud AJY IPC) che consente la lettura remota di file arbitrari come root, incluse le credenziali RTSP in chiaro.
jdbhttpd risolve i file dall'URI della richiesta senza impedire la traversata ../ al di fuori della root web. Un attaccante non autenticato sulla rete può leggere file arbitrari come root, recuperare le credenziali RTSP memorizzate e usarle per accedere al flusso video.
Analisi completa: CVE-2026-56718