
CVE-2025-50777: Accesso root ed esposizione delle credenziali in chiaro in AZIOT Smart CCTV
È stata identificata una vulnerabilità nel controllo degli accessi locali (CVE-2025-50777) nel firmware della AZIOT 2MP Full HD Smart Wi-Fi CCTV Home Security Camera (versione firmware V1.00.02). Questa falla consente a un attaccante con accesso fisico o alla rete locale di ottenere accesso root non autorizzato alla shell ed estrarre credenziali sensibili memorizzate in chiaro. La vulnerabilità è stata scoperta durante una valutazione della sicurezza del firmware del dispositivo.
CVE-2025-50777 (attualmente RISERVATO)
Durante l'analisi del firmware e i test di accesso UART, sono stati identificati i seguenti problemi:
Nessun meccanismo di cifratura, controllo degli accessi o archiviazione sicura protegge queste credenziali nel firmware attuale.
| Tipo | Descrizione |
|---|---|
| Vettore di accesso | Locale (tramite interfaccia UART o estrazione del firmware) |
Fino a quando non sarà disponibile una patch del fornitore, si consiglia agli utenti di:
Gadige Veeresh
Ricercatore di sicurezza embedded
LinkedIn
| Data | Evento |
|---|---|
| 2025-04-27 | Vulnerabilità scoperta |
| 2025-04-28 | Tentativo di divulgazione responsabile inviato al fornitore |
| 2025-07-15 | CVE-2025-50777 riservato da MITRE |
| 2025-07-23 | Divulgazione pubblica su GitHub |
Questa divulgazione ha esclusivamente scopi educativi e di ricerca. L'autore non si assume alcuna responsabilità per un uso improprio di queste informazioni.
| Escalation dei privilegi | Sì – Accesso root alla shell ottenuto |
| Divulgazione di informazioni | Sì – Credenziali in chiaro esposte |
| Livello di rischio | Alto – Consente il pieno compromesso del dispositivo e movimento laterale nella rete |