
CVE-2025-0325の根本原因分析および安全ゲート付き検証ツール。AXIS OS VAPIXの権限昇格の脆弱性であり、細工されたHostヘッダーを介して認証済みユーザーが管理者権限を取得できる問題です。
AXIS OS VAPIX 设备配置框架中,客户端可控的 Host 头作为 root 组后门。
Axis Communications 于 2025-06-02 披露了 CVE-2025-0324,这是 AXIS OS 平台中广泛使用的 VAPIX® 设备配置框架的一个严重(CVSS 9.4)权限提升漏洞,并将该发现归功于漏洞赏金研究员 Malacupa——但明确拒绝发布任何技术细节:"Axis 不会提供有关该漏洞的更详细信息。"
在补丁普遍可用超过十四个月后,本仓库发布了一份独立的根本原因重构,完全通过对公开分发的 Axis 固件镜像进行对比固件(补丁差异)分析获得,并在作者拥有的真实硬件上进行了实证确认。
一句话概括该漏洞: Axis 附带的一个 Apache 授权模块(mod_authz_axisgroupfile.so)在客户端的 Host: HTTP 头解析为字符串 localhost-acap 时,会将会话授予其定义的所有管理角色——由于设备运行 Apache 默认的 UseCanonicalName Off,该值完全由攻击者控制。任何拥有任何有效非匿名凭据的账户——包括权限最低的 viewer 角色——只需添加一个 HTTP 头即可成为完全管理员。
阅读完整报告以了解:披露时间线、受影响版本范围、VAPIX 设备配置框架的请求流架构、反汇编级别的根本原因及前后代码清单、实时概念验证记录、为何本研究支持 NVD 的 PR:LOW CVSS 评估而非供应商自身的 PR:NONE 自评分的讨论、面向防御者的检测指南以及完整的修复步骤。
| 轨道 | 受影响 | 已修复 |
|---|---|---|
| AXIS OS LTS 2024 | ≥ 11.8.0, < 11.11.140 | 11.11.140 |
| AXIS OS Active Track | ≥ 12.0.0, < 12.3.33 | 12.3.33 |
如果您管理 Axis 设备,请先升级到上述版本(或您型号在 2025-06-02 之后的下一个可用构建),再做其他任何事情。 poc/ 中的验证工具可以在不到一秒内以只读、非破坏性模式确认您设备的暴露情况。
cd poc
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python3 verify_cve_2025_0324.py \
--target <device-ip> \
--username <any-valid-account> \
--password '<password>'
这将执行固件版本检查以及只读行为测试,绝不会修改设备状态。有关可选的、完全结论性的(状态更改、自动清理)确认模式,以及确切发送哪些 HTTP 请求,请参阅 poc/README.md。
ap_get_server_name()——在 Apache 默认配置下该函数反映客户端的 Host 头——来做出安全决策)。所有测试仅在作者拥有的硬件上、隔离的实验网络中进行,任何阶段均未涉及生产系统或第三方设备。更多信息请参阅完整报告第 12 节("伦理与披露")及 SECURITY.md。
poc/ 中的代码根据 MIT 许可证 授权。report/report.html、report/report.pdf 及本 README)根据 知识共享署名 4.0 国际许可(CC BY 4.0) 授权。您可以自由分享和改编,包括商业用途,前提是给予适当的署名。本仓库仅供防御性安全研究和资产所有者自验证之用。作者不对滥用行为负责。请勿将本仓库中的任何工具用于您不拥有或未经明确授权测试的设备。
| 面向设备所有者的安全门控验证工具 |
poc/README.md | 工具发送的确切请求及其安全模型 |
SECURITY.md | 如何报告本仓库内容或工具的问题 |