
Analisi delle cause profonde e strumento di verifica con gate di sicurezza per CVE-2025-0324, una vulnerabilità di escalation dei privilegi in AXIS OS VAPIX che consente a qualsiasi utente autenticato di ottenere privilegi di amministratore tramite un header Host appositamente predisposto.
Un header Host controllato dal client come backdoor a livello di gruppo root nel framework VAPIX Device Configuration di AXIS OS.
Axis Communications ha divulgato CVE-2025-0324 il 2025-06-02 come una falla critica (CVSS 9.4) di escalation dei privilegi nel framework VAPIX® Device Configuration utilizzato sulla piattaforma AXIS OS, attribuendo la scoperta al ricercatore del programma bug-bounty Malacupa — ma ha esplicitamente rifiutato di pubblicare qualsiasi dettaglio tecnico: "Axis non fornirà informazioni più dettagliate sulla vulnerabilità."
Più di quattordici mesi dopo che una patch è diventata generalmente disponibile, questo repository pubblica una ricostruzione indipendente della causa radice, ottenuta interamente tramite analisi comparativa del firmware (patch-diff) di immagini firmware Axis distribuite pubblicamente, con il risultato confermato empiricamente su hardware reale di proprietà dell'autore.
Il bug, in una frase: un modulo di autorizzazione Apache distribuito da
Axis (mod_authz_axisgroupfile.so) concede a una sessione ogni ruolo amministrativo che definisce
se l'header HTTP Host: del client risolve alla stringa
localhost-acap — e poiché il dispositivo esegue l'impostazione predefinita di Apache
UseCanonicalName Off, quel valore è completamente controllabile dall'attaccante. Qualsiasi
account con qualsiasi credenziale valida e non anonima — inclusa la
ruolo viewer con privilegi minimi — può diventare un amministratore completo aggiungendo
un header HTTP.
| Percorso | Cosa contiene |
|---|
Leggi il report completo per: la cronologia della divulgazione, gli intervalli
di versioni interessate, l'architettura del flusso di richieste del framework VAPIX Device Configuration,
la causa radice a livello di disassembly con listing di codice prima/dopo,
le trascrizioni live del proof-of-concept, una discussione sul perché questa
ricerca supporta la valutazione CVSS PR:LOW dell'NVD rispetto al
punteggio PR:NONE del vendor, indicazioni di rilevamento per i difensori e
passaggi completi di remediation.
| Track | Vulnerabile | Corretta |
|---|---|---|
| AXIS OS LTS 2024 | ≥ 11.8.0, < 11.11.140 | 11.11.140 |
| AXIS OS Active Track | ≥ 12.0.0, < 12.3.33 | 12.3.33 |
Se amministri dispositivi Axis, applica le patch alle versioni sopra indicate (o alla
build successiva disponibile per il tuo modello dopo il 2025-06-02) prima di fare qualsiasi altra cosa.
Lo strumento di verifica in poc/ può confermare l'esposizione del tuo dispositivo in
modalità sola lettura e non distruttiva in meno di un secondo.
cd poc
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python3 verify_cve_2025_0324.py \
--target <device-ip> \
--username <any-valid-account> \
--password '<password>'
Questo esegue un controllo della versione del firmware più un test comportamentale in sola lettura e
non modifica mai lo stato del dispositivo. Vedi poc/README.md per la
modalità di conferma opzionale, completamente conclusiva (che modifica lo stato, con auto-pulizia),
e per sapere esattamente quali richieste HTTP vengono inviate.
ap_get_server_name() — che riflette l'header Host del client sotto
la configurazione predefinita di Apache — per una decisione di sicurezza) per la più ampia
comunità di ricerca.Tutti i test sono stati eseguiti esclusivamente su hardware di proprietà dell'autore,
in una rete di laboratorio isolata, senza sistemi di produzione o
dispositivi di terze parti coinvolti in alcun momento. Vedi §12 ("Etica e
Divulgazione") del report completo e SECURITY.md per maggiori dettagli.
poc/ è concesso in licenza sotto la MIT License.report/report.html, report/report.pdf e questo
README) è concesso in licenza sotto
Creative Commons Attribution 4.0 International (CC BY 4.0).
Sei libero di condividerlo e adattarlo, anche a fini commerciali, a condizione che
venga fornita la corretta attribuzione.Questo repository è fornito esclusivamente per ricerca di sicurezza difensiva e auto-verifica da parte dei proprietari degli asset. L'autore non è responsabile per un uso improprio. Non utilizzare alcuno strumento in questo repository contro un dispositivo che non possiedi o per il quale non sei esplicitamente autorizzato a testare.
poc/verify_cve_2025_0324.py | Strumento di verifica con protezioni di sicurezza per i proprietari dei dispositivi |
poc/README.md | Richieste esatte inviate dallo strumento e il suo modello di sicurezza |
SECURITY.md | Come segnalare problemi relativi ai contenuti o agli strumenti di questo repository |