Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-67159 — Vatilon 기반 IP 카메라 펌웨어는 web.cgi API 요청을 통해 인증 우회 및 평문 자격 증명 노출을 허용합니다. | Kitploit
도구/GitHubGitHub/remenis/cve-2025-67159
IoT SecurityVulnerability AnalysisExploitationWeb SecurityHardware & IoT SecurityAuthentication
GitHubremenis/cve-2025-67159

CVE-2025-67159

Vatilon 기반 IP 카메라 펌웨어는 web.cgi API 요청을 통해 인증 우회 및 평문 자격 증명 노출을 허용합니다.

저장소 보기
7개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-67159 — Vatilon 기반 IP 카메라

요약

Vatilon 기반 IP 카메라 펌웨어는 /cgi-bin/web.cgi API에서 인증 우회 및 평문 자격 증명 노출 취약점을 포함하고 있습니다. 웹 인터페이스는 인증 상태나 세션 컨텍스트를 확인하지 않고 username 및 password 파라미터를 포함한 요청을 평문으로 처리하여, 인증되지 않은 공격자가 민감한 장치 정보 및 관리 데이터를 검색할 수 있도록 합니다.

취약점 유형: 잘못된 접근 제어 / 부적절한 인증
영향: 원격 정보 노출, 권한 상승
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


영향 대상 장비 (확인된 사례)

제조사제품 / 비고펌웨어 버전
VatilonIP 카메라 (확인된 브랜드: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

동일한 Vatilon 펌웨어를 사용하는 다른 장치도 영향을 받을 수 있습니다.


개념 증명(재현 자료) 비공개 안내

재현 절차, 패킷 캡처, 원본 요청/응답 데이터는 악용 위험이 높아 공개되지 않습니다. 공인된 기관(벤더, CERT, CNA)은 검증 후 추가 기술 정보를 요청할 수 있습니다.


추가 관찰사항

  • /cgi-bin/web.cgi 엔드포인트는 HTTP GET 요청을 통해 username 및 password 파라미터를 인증이나 세션 검증 없이 수락합니다.
  • 자격 증명은 평문으로 전송되며 네트워크 트래픽 및 브라우저 개발자 도구에서 확인할 수 있습니다.
  • /view/player.html에 직접 접근하면 유효한 로그인 세션 없이도 /cgi-bin/web.cgi에 대한 인증되지 않은 API 요청이 트리거될 수 있습니다.
  • 웹 애플리케이션은 서버 측 인증 강제보다 클라이언트 측 상태에 의존하는 것으로 보입니다.

영향

  • 평문 관리자 자격 증명이 인증되지 않은 공격자에게 노출될 수 있습니다.
  • 공격자는 원격으로 장치 구성 및 민감한 정보를 검색할 수 있습니다.
  • 이 취약점은 무단 접근을 가능하게 하여 장치의 완전한 손상으로 이어질 수 있습니다.
  • 이 문제는 사용자 상호 작용 없이 원격으로 악용될 수 있습니다.

완화 / 권고 사항

  1. 모든 /cgi-bin/web.cgi 요청에 대해 서버 측 인증 및 세션 검증을 강제하십시오.
  2. URL 파라미터에서 평문 자격 증명을 수락하지 마십시오. 안전한 인증 메커니즘을 사용하십시오.
  3. 모든 웹 인터페이스 구성 요소가 유효한 인증 세션을 요구하도록 하십시오.
  4. API 응답에서 민감한 정보를 제거하십시오.
  5. 벤더에서 제공하는 펌웨어 업데이트가 있으면 적용하십시오.
  6. 네트워크 수준 제어를 사용하여 장치 웹 인터페이스에 대한 접근을 제한하십시오.

참고 자료

  • NVD Entry
  • CVE.org Entry

요약

Vatilon 기반 IP 카메라 펌웨어에서 /cgi-bin/web.cgi API 요청에 대해 인증 및 세션 검증이 수행되지 않는 취약점이 확인되었습니다.
이로 인해 공격자는 인증되지 않은 상태에서도 username과 password 파라미터를 포함한 요청을 전송할 수 있으며, 해당 자격 증명이 평문으로 노출되고 민감한 장치 정보에 접근할 수 있습니다.

취약점 유형: 접근 제어 불충분 / 인증 부적절
영향: 원격 정보 노출, 권한 상승
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


영향 대상 장비 (확인된 사례)

제조사제품펌웨어 버전
VatilonIP cameras (observed brand: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

개념 증명(재현 자료) 비공개 안내

재현 절차 및 원본 증거(PoC 요청, PCAP, 브라우저 네트워크 로그 등)는 악용 위험으로 인해 공개하지 않습니다. 벤더, CERT, CNA 등 공인 기관은 검증 후 추가 기술 정보를 요청할 수 있습니다.


추가 관찰사항

  • 웹 인터페이스는 서버 측 인증 검증 없이 클라이언트 요청을 신뢰합니다.
  • 스트리밍 인터페이스(/view/player.html) 접근만으로도 인증되지 않은 API 호출이 발생할 수 있습니다.

영향

  • 인증되지 않은 상태에서 장치 API 접근 가능
  • 관리자 자격 증명 평문 노출 가능
  • 원격 공격을 통한 장치 설정 유출 및 추가 침해 가능성 증가

완화 권고

  1. 모든 API 요청에 대해 서버 측 인증 및 세션 검증을 강제하십시오.
  2. 평문 자격 증명 전달 방식을 제거하십시오.
  3. 인증되지 않은 웹 UI 접근을 차단하십시오.
  4. 벤더에서 제공하는 보안 업데이트를 적용하십시오.
  5. 비정상적인 웹 요청 및 접근 패턴을 모니터링하십시오.
도구 다운로드