Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-67160 — Vatilon 기반 IP 카메라가 인증 없이 내부 웹 디렉토리를 노출시켜 정보 유출로 이어집니다. | Kitploit
도구/GitHubGitHub/remenis/cve-2025-67160
IoT SecurityVulnerability AnalysisExploitationInformation GatheringWeb SecurityMisconfiguration
GitHubremenis/cve-2025-67160

CVE-2025-67160

Vatilon 기반 IP 카메라가 인증 없이 내부 웹 디렉토리를 노출시켜 정보 유출로 이어집니다.

저장소 보기
7개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-67160 — Vatilon 기반 IP 카메라

요약

Vatilon 기반 IP 카메라 펌웨어는 인증 없이 여러 내부 웹 디렉터리에 접근할 수 있도록 노출합니다. 포함된 웹 서버에서 디렉터리 인덱싱이 활성화되어 있을 경우, 인증되지 않은 공격자는 /cgi-bin/, /view/, /css/, /img/, /img2/, /js/, /js2/, /onvif/ 등의 디렉터리에 접근하여 내부 스크립트, 구성 페이지 및 민감한 구현 세부 정보를 확인할 수 있습니다.

이러한 노출로 공격자는 웹 인터페이스의 내부 구조를 연구할 수 있으며, 인증 우회 또는 무단 구성 접근과 같은 다른 취약점의 영향을 증가시킬 수 있습니다.

취약점 유형: 잘못된 접근 제어
영향: 원격 정보 노출
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


영향 받는 장치 (관찰됨)

제조사제품/참고펌웨어 버전
VatilonIP 카메라 (관찰된 브랜드: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

동일한 Vatilon 펌웨어를 사용하는 다른 모델도 영향을 받을 수 있습니다.


개념 증명 공개 안내

재현 세부 정보 및 원본 증거는 잠재적인 악용으로 인해 공개에서 제외됩니다. 권한 있는 당사자(벤더, CERT, CNA)는 검증 후 추가 기술 세부 정보를 요청할 수 있습니다.


추가 관찰 사항

  • 포함된 웹 서버는 /view/, /cgi-bin/, /css/, /img/, /img2/, /js/, /js2/, /onvif/를 포함한 여러 최상위 경로에서 인증되지 않은 디렉터리 목록을 허용합니다.
  • 이러한 디렉터리에는 성공적인 인증 후에만 접근해야 하는 HTML, JavaScript 및 CGI 구성 요소가 포함되어 있습니다.
  • 노출된 프론트엔드 스크립트는 내부 API 엔드포인트 및 필요한 요청 매개변수와 같은 민감한 구현 세부 정보를 드러냅니다.
  • 여러 클라이언트 측 스크립트는 API 요청 로직에 username 및 password 필드를 포함합니다.
  • 노출된 디렉터리를 통해 /view/player.html과 같은 페이지를 직접 로드하면 브라우저가 네트워크 트래픽에 일반 텍스트 자격 증명 값을 포함하는 API 요청을 발행할 수 있습니다.
  • 이러한 리소스는 유효한 로그인 세션 없이 접근 가능하므로, 공격자는 /cgi-bin/web.cgi에 대한 무단 요청을 포함한 내부 API 동작을 관찰하고 복제할 수 있습니다.

영향

  • 내부 웹 애플리케이션 구조 및 리소스 레이아웃의 공개
  • 인증되지 않은 사용자에게 노출되지 않아야 하는 API 엔드포인트 및 매개변수 사용에 대한 노출
  • 인증 우회 및 다른 결함과 결합될 경우 무단 구성 접근을 포함한 2차 악용 가능성 증가
  • 사용자 상호 작용 없이 표준 웹 브라우저를 통해 완전히 재현 가능한 문제

완화/권장 사항

  1. 포함된 웹 서버에서 디렉터리 인덱싱을 비활성화하십시오.
  2. 내부 디렉터리 및 정적 리소스를 제공하기 전에 인증 검사를 적용하십시오.
  3. CGI 핸들러 및 관리 인터페이스에 대한 접근을 제한하십시오.
  4. 클라이언트 측 스크립트에서 민감한 정보 및 자격 증명을 제거하십시오.
  5. 벤더가 제공하는 펌웨어 업데이트를 사용할 수 있을 때 적용하십시오.
  6. 웹 서버 로그에서 비정상적인 디렉터리 접근 시도를 모니터링하십시오.

참고 자료

  • NVD 항목
  • CVE.org 항목
도구 다운로드