
CVE-2025-70962 PoC
ZOSI C519M IP 카메라 RTSP 서비스의 하드코딩된 자격 증명 사용
| 필드 | 값 |
|---|---|
| CVE ID | CVE-2025-70962 |
| 공급업체 | ZOSI Technology |
| 제품 | ZOSI C519M 스마트 IP 카메라(모델 1NC-519M으로도 등록됨) |
| 영향을 받는 버전 | 펌웨어 V4.2.8.832C01450BA(테스트된 빌드, 이전 버전은 검증되지 않음) |
| 취약점 유형 | CWE-798: 하드코딩된 자격 증명 사용 (CWE-1392 참조) |
| CVSS v3.1 | 7.5 (High) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| CVSS v4.0 | 8.7 (High) — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
| 발견자 | Namhyeok Kim (@namaek2) |
ZOSI C519M은 펌웨어 V4.2.8.832C01450BA에서 확인된 바와 같이 장치 파일 시스템의 /app/config.xml에 평문으로 저장된 하드코딩된 RTSP 자격 증명 쌍(admin:admin)을 포함하여 출고됩니다. TCP/554의 RTSP 서비스는 해당 자격 증명을 수락하며 스트림 경로 역시 고정되어 있습니다(/video1). 둘 다 IPC 바이너리의 문자열에서 복구할 수 있습니다. 따라서 TCP/554에 도달할 수 있는 모든 원격 공격자는 소유자와의 사전 상호작용 없이 인증하고 실시간 영상 피드를 가져올 수 있습니다.
공급업체는 Zosi Smart 앱에서 "보호 비밀번호" 기능을 제공하지만, 이 기능은 user 계정 자격 증명만 다시 작성합니다. admin 자격 증명은 admin:admin으로 그대로 남으며, 장치는 소유자가 이를 변경하거나 비활성화할 수 있는 인터페이스를 제공하지 않습니다. 자격 증명은 첫 부팅 시 생성되는 것이 아니라 펌웨어 이미지 내부에 포함되어 있으므로 V4.2.8.832C01450BA를 실행하는 모든 장치는 동일한 admin 값을 갖습니다.
인증되지 않은 원격 사용자의 실시간 카메라 피드 노출 — 카메라가 관찰하는 모든 것에 대한 기밀성의 완전한 손실입니다. 사용자 상호작용이나 권한이 필요하지 않으며, TCP/554에 대한 네트워크 도달 가능성만 필요합니다.
점수는 기밀성으로 제한되는데, 그 이유는 입증된 접근 경로가 읽기 전용이기 때문입니다. RTSP 서비스는 비디오 스트림을 제공하며 구성이나 제어 기능을 노출하지 않으므로 하드코딩된 자격 증명만으로는 장치 설정을 변경하거나 작동을 방해할 수 없습니다. 따라서 장치 탈취 점수가 아닌 C:H/I:N/A:N입니다. 장치의 다른 서비스에 대한 열거는 완전하지 않았습니다. 동일한 자격 증명이 다른 인터페이스에서 수락된다면 실제 영향은 여기에 주어진 점수를 초과할 수 있습니다.
공격 벡터에 관하여. 자격 증명을 복구하려면 UART를 통해 단일 장치에 대한 일회성 물리적 접근이 필요했습니다. 취약점을 악용하는 데는 물리적 접근이 필요하지 않습니다. 동일한 admin:admin 쌍은 이 펌웨어를 실행하는 모든 장치에 존재하며 이제 공개되었으므로, 이후의 공격자는 영향을 받는 카메라의 TCP/554에 대한 네트워크 도달 가능성만 있으면 됩니다. 물리적 단계는 이미 발생한 발견 단계에 속하며, 공격자가 반복해야 하는 장벽이 아닙니다. 따라서 공격 벡터는 물리적(Physical)이 아닌 네트워크(Network, AV:N)입니다.
펌웨어는 장치 보드에 노출된 UART 콘솔을 통해 획득되었으며, IPC 바이너리와 /app/config.xml은 결과 이미지에서 추출되었습니다. 이 일회성 물리적 단계는 자격 증명을 발견하는 데만 필요했습니다. 취약점 자체의 공격 벡터에 영향을 미치지 않는 이유는 영향 섹션을 참조하십시오.
Rtspserver_Init() 함수가 RTSP 서비스를 초기화합니다.
/app/config.xml에 평문으로 저장되어 있습니다.admin 계정을 다루지 않음ZOSI는 Zosi Smart 앱을 통해 설정되는 이 모델의 보호 비밀번호 기능을 문서화합니다. 이를 설정해도 문제가 해결되지 않습니다. 앱 측 보호 비밀번호를 구성하고 /app/config.xml을 다시 읽은 후에는 user 계정 자격 증명만 다시 작성되었습니다. admin 항목은 펌웨어 V4.2.8.832C01450BA에서 admin:admin으로 유지되었습니다.
결과적으로 소유자가 admin 자격 증명을 변경하거나 비활성화할 수 있는 메커니즘은 없습니다. 사용자에게 앱에서 비밀번호를 설정하도록 안내하는 모든 지침은 이 취약점을 해결하지 못합니다.
ffplay -rtsp_transport tcp rtsp://admin:admin@$IP_ADDRESS:554/video1
성공적으로 실행하면 자격 증명 프롬프트나 소유자 측 승인 없이 장치의 실시간 비디오 스트림이 렌더링됩니다.
썸네일을 클릭하여 YouTube에서 녹화된 악용 영상을 시청하십시오.
| 날짜 | 이벤트 |
|---|---|
| 2026-02-09 | 공급업체(ZOSI Technology)에 [email protected]으로 통지 |
| 2026-04-16 | 공급업체 응답 없이 66일 후 저장소 공개 |
| 2026-08-05 | 여전히 공급업체 응답 없음, 패치 미출시 |
2026-08-05 기준 공급업체 패치는 없으며 admin 자격 증명은 장치 소유자가 변경할 수 없습니다. 수정 사항이 출시될 때까지:
Zosi Smart 앱에서 보호 비밀번호를 설정하는 것은 분석 §3에 설명된 이유로 완화 조치가 아닙니다.
올바른 공급업체 수정은 첫 부팅 시 장치별로 admin 자격 증명을 프로비저닝하거나 소유자가 자격 증명을 설정할 때까지 RTSP 연결을 거부하는 것입니다. 하드코딩된 값을 다른 값으로 대체하는 것은 아닙니다.
모든 테스트는 저자가 소유한 장치에서 격리된 네트워크에서 수행되었습니다. 이 권고는 영향을 받는 제품의 소유자와 운영자가 노출을 평가하고 완화할 수 있도록 게시되었습니다. 소유하지 않거나 테스트에 대한 서면 승인을 받지 않은 카메라에 접근하는 것은 대부분의 관할권에서 불법입니다.