
I firmware delle telecamere IP basate su Vatilon emettono token Session-Id senza verificare le credenziali, consentendo agli attaccanti di ottenere sessioni e recuperare le credenziali dell'account in testo semplice tramite endpoint API.
Diverse telecamere IP basate su Vatilon (marchi osservati: SIMICAM, KEVIEW, ASECAM) rilasciano token Session-Id senza verificare la correttezza delle credenziali. Questa falla consente a utenti non autenticati di ottenere sessioni valide e accedere a dati amministrativi, come credenziali degli account in chiaro, tramite endpoint API esposti.
Tipo di vulnerabilità: Controllo di accesso errato / Autenticazione impropria
Impatto: Divulgazione remota di informazioni, Escalation di privilegi
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Marchio | devtype | Tipo CPU | Versione firmware | Kernel | Versione U-Boot |
|---|---|---|---|---|---|
| SIMICAM | H44 | hi3516cv608 | V1.16.41-20250725 | 5.10-6 | 2022.07-7 |
| KEVIEW | H43 | fh8852v201 | V1.14.92-20241120 | 4.9-15 | 2016-14 |
| ASECAM | H43 | fh8852v201 | V1.14.10-20240725 | 4.9-15 | 2016-14 |
I dettagli di riproduzione e le prove grezze (script PoC, PCAP e output dei dispositivi) non vengono divulgati pubblicamente a causa dell'alto rischio di abuso. Le parti autorizzate (vendor, CERT, CNA) possono richiedere l'accesso all'archivio completo delle prove dopo verifica.
Archivio delle prove: Vatilon_vulnerability_evidence_2025.zip
SHA256: 235ad5c37c700b9a19851f9a3f5fb7c8afb6c92a501cd8d99d94d6d1859fbd04
/cgi-bin/web.cgi?mod=session&cmd=login1 accetta credenziali in stile Basic e rilascia token Session-Id indipendentemente dalla validità delle credenziali.pwd in chiaro.Vatilon_vulnerability_evidence_2025.zip235ad5c37c700b9a19851f9a3f5fb7c8afb6c92a501cd8d99d94d6d1859fbd04여러 Vatilon 기반 IP 카메라(확인된 브랜드: SIMICAM, KEVIEW, ASECAM)에서 Session-Id 토큰을 자격 증명 검증 없이 발급하는 취약점이 있습니다. 이 결함으로 인해 인증되지 않은 공격자가 유효한 세션을 획득하고 노출된 API 엔드포인트를 통해 관리자 계정 정보(평문 비밀번호 등)에 접근할 수 있습니다.
취약점 유형: 접근 제어 불충분 / 인증 부적절
영향: 원격 정보 노출, 권한 상승
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
재현 절차 및 원본 증거(PoC 스크립트, PCAP, 장치 출력 등)는 악용 위험으로 인해 공개하지 않습니다. 벤더, CERT, CNA 등 공인 기관은 검증 후 전체 증거 아카이브에 접근을 요청할 수 있습니다.
증거 아카이브: Vatilon_vulnerability_evidence_2025.zip
SHA256: 235ad5c37c700b9a19851f9a3f5fb7c8afb6c92a501cd8d99d94d6d1859fbd04
/cgi-bin/web.cgi?mod=session&cmd=login1 엔드포인트는 Basic 형태 자격 증명을 허용하고 자격 증명 유효성에 관계없이 Session-Id 토큰을 발급합니다.pwd 필드를 포함할 수 있습니다.Vatilon_vulnerability_evidence_2025.zip235ad5c37c700b9a19851f9a3f5fb7c8afb6c92a501cd8d99d94d6d1859fbd04| 제조사 | devtype | CPU 타입 | 펌웨어 버전 | 커널 | U-Boot 버전 |
|---|
| SIMICAM | H44 | hi3516cv608 | V1.16.41-20250725 | 5.10-6 | 2022.07-7 |
| KEVIEW | H43 | fh8852v201 | V1.14.92-20241120 | 4.9-15 | 2016-14 |
| ASECAM | H43 | fh8852v201 | V1.14.10-20240725 | 4.9-15 | 2016-14 |