Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-67160 — Le telecamere IP basate su Vatilon espongono directory web interne senza autenticazione, con conseguente divulgazione di informazioni. | Kitploit
Strumenti/GitHubGitHub/remenis/cve-2025-67160
Sicurezza IoTAnalisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebConfigurazione Errata
GitHubremenis/cve-2025-67160

CVE-2025-67160

Le telecamere IP basate su Vatilon espongono directory web interne senza autenticazione, con conseguente divulgazione di informazioni.

Vedi Repository
28 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-67160 — Telecamere IP basate su Vatilon

Riepilogo

Il firmware delle telecamere IP basate su Vatilon espone diverse directory web interne senza richiedere autenticazione. Quando l'indicizzazione delle directory è abilitata sul server web integrato, attaccanti non autenticati possono accedere a directory come /cgi-bin/, /view/, /css/, /img/, /img2/, /js/, /js2/ e /onvif/, rivelando script interni, pagine di configurazione e dettagli implementativi sensibili.

Questa esposizione consente agli attaccanti di studiare la struttura interna dell'interfaccia web e può aumentare l'impatto di altre vulnerabilità, come il bypass dell'autenticazione o l'accesso non autorizzato alla configurazione.

Tipo di vulnerabilità: Controllo degli accessi improprio
Impatto: Divulgazione remota di informazioni
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Dispositivi interessati (osservati)

ProduttoreProdotto / NoteVersione firmware
VatilonTelecamere IP (marchio osservato: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

Anche altri modelli che utilizzano lo stesso firmware Vatilon potrebbero essere interessati.


Avviso di divulgazione della prova di concetto

I dettagli di riproduzione e le prove grezze sono omessi dalla divulgazione pubblica a causa del potenziale abuso. I soggetti autorizzati (produttori, CERT, CNA) possono richiedere ulteriori dettagli tecnici dopo la verifica.


Osservazioni aggiuntive

  • Il server web integrato consente l'elenco non autenticato delle directory su più percorsi di primo livello, inclusi /view/, /cgi-bin/, /css/, /img/, /img2/, /js/, /js2/ e /onvif/.
  • Queste directory contengono componenti HTML, JavaScript e CGI che dovrebbero essere accessibili solo dopo un'autenticazione riuscita.
  • Gli script frontend esposti rivelano dettagli implementativi sensibili, come gli endpoint API interni e i parametri di richiesta richiesti.
  • Diversi script lato client incorporano i campi username e password nella logica delle richieste API.
  • Il caricamento di pagine come /view/player.html direttamente tramite le directory esposte può indurre il browser a emettere richieste API che includono valori delle credenziali in chiaro nel traffico di rete.
  • Poiché queste risorse sono accessibili senza una sessione di accesso valida, gli attaccanti possono osservare e replicare il comportamento delle API interne, incluse richieste non autorizzate a .

Impatto

  • Divulgazione della struttura interna dell'applicazione web e della disposizione delle risorse.
  • Esposizione di endpoint API e dell'uso dei parametri non destinati agli utenti non autenticati.
  • Maggiore probabilità di sfruttamento secondario, incluso il bypass dell'autenticazione e l'accesso non autorizzato alla configurazione quando combinato con altri difetti.
  • Il problema è completamente riproducibile tramite un browser web standard senza interazione da parte dell'utente.

Mitigazione / Raccomandazioni

  1. Disabilitare l'indicizzazione delle directory sul server web integrato.
  2. Applicare controlli di autenticazione prima di servire directory interne e risorse statiche.
  3. Limitare l'accesso ai gestori CGI e alle interfacce di gestione.
  4. Rimuovere le informazioni sensibili e le credenziali dagli script lato client.
  5. Applicare gli aggiornamenti del firmware forniti dal produttore quando disponibili.
  6. Monitorare i log del server web per rilevare tentativi anomali di accesso alle directory.

Riferimenti

  • Voce NVD
  • Voce CVE.org

Riepilogo

È stata identificata una vulnerabilità nel firmware delle telecamere IP basate su Vatilon che consente di accedere senza autenticazione alle directory web interne.
Gli attaccanti possono consultare direttamente directory come /cgi-bin/, /view/, /css/, /js/, /img/, /onvif/, ottenendo informazioni implementative sensibili come la struttura interna, gli endpoint API e i parametri delle richieste.

Questa vulnerabilità da sola non provoca modifiche alla configurazione né esecuzione di codice, ma se combinata con altre vulnerabilità come il bypass dell'autenticazione può aumentare notevolmente l'efficacia dell'attacco.

Tipo di vulnerabilità: Controllo degli accessi improprio
Impatto: Divulgazione remota di informazioni
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Dispositivi interessati (casi confermati)

ProduttoreProdottoVersione firmware
VatilonTelecamere IP (marchio osservato: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

Avviso di non divulgazione della prova di concetto (materiale di riproduzione)

Le procedure di riproduzione e le prove originali non vengono divulgate a causa del rischio di abuso.
I produttori, i CERT, i CNA e altri enti autorizzati possono richiedere ulteriori informazioni tecniche dopo la verifica.


Osservazioni aggiuntive

  • Questa vulnerabilità ha una forte natura di raccolta di informazioni dovuta all'esposizione di risorse interne.
  • Il rischio aumenta quando viene sfruttata in combinazione con altre vulnerabilità piuttosto che da sola.

Impatto

  • Esposizione delle risorse web interne e delle informazioni sulla struttura
  • Ampliamento della superficie d'attacco
  • Aumento della possibilità di attacchi secondari

Raccomandazioni di mitigazione

  1. Disabilitare l'indicizzazione delle directory.
  2. Bloccare l'accesso non autenticato alle risorse.
  3. Non esporre le risorse web di gestione all'esterno.
  4. Applicare gli aggiornamenti di sicurezza forniti dal produttore.
  5. Monitorare i tentativi anomali di accesso alle directory.
Scarica lo strumento
/cgi-bin/web.cgi