
Ferramenta de análise de causa raiz e verificação com portão de segurança para CVE-2025-0324, uma falha de escalonamento de privilégios no AXIS OS VAPIX que permite que qualquer usuário autenticado obtenha acesso de administrador por meio de um cabeçalho Host manipulado.
Um cabeçalho Host controlado pelo cliente como backdoor de grupo root no framework de Configuração de Dispositivos VAPIX do AXIS OS.
A Axis Communications divulgou a CVE-2025-0324 em 02/06/2025 como uma falha crítica (CVSS 9.4) de escalonamento de privilégios no framework de Configuração de Dispositivos VAPIX® usado em toda a plataforma AXIS OS, creditando o pesquisador de bug bounty Malacupa pela descoberta — mas recusou-se explicitamente a publicar qualquer detalhe técnico: "A Axis não fornecerá informações mais detalhadas sobre a vulnerabilidade."
Mais de catorze meses após um patch estar amplamente disponível, este repositório publica uma reconstrução independente da causa raiz, obtida inteiramente por análise comparativa de firmware (patch-diff) de imagens de firmware Axis distribuídas publicamente, com o resultado confirmado empiricamente em hardware real de propriedade do autor.
O bug, em uma frase: um módulo de autorização Apache distribuído pela
Axis (mod_authz_axisgroupfile.so) concede a uma sessão todos os papéis
administrativos que define se o cabeçalho HTTP Host: do cliente resolver para a string
localhost-acap — e como o dispositivo executa a configuração padrão do Apache
UseCanonicalName Off, esse valor é totalmente controlado pelo atacante. Qualquer
conta com qualquer credencial válida e não anônima — incluindo o papel de
menor privilégio viewer — pode se tornar um administrador completo adicionando
um cabeçalho HTTP.
| Caminho | O que é |
|---|
Leia o relatório completo para: a linha do tempo da divulgação, faixas de versões
afetadas, a arquitetura de fluxo de requisições do framework de Configuração de
Dispositivos VAPIX, a causa raiz em nível de desmontagem com listagens de código
antes/depois, as transcrições ao vivo da prova de conceito, uma discussão sobre por que
esta pesquisa apoia a avaliação CVSS PR:LOW do NVD em vez da
autoavaliação PR:NONE do fornecedor, orientações de detecção para defensores e etapas
completas de remediação.
| Track | Vulnerável | Corrigida |
|---|---|---|
| AXIS OS LTS 2024 | ≥ 11.8.0, < 11.11.140 | 11.11.140 |
| AXIS OS Active Track | ≥ 12.0.0, < 12.3.33 | 12.3.33 |
Se você administra dispositivos Axis, aplique o patch para as versões acima (ou a
próxima build disponível do seu modelo após 02/06/2025) antes de qualquer outra coisa.
A ferramenta de verificação em poc/ pode confirmar a exposição do seu dispositivo em
modo somente leitura e não destrutivo em menos de um segundo.
cd poc
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python3 verify_cve_2025_0324.py \
--target <device-ip> \
--username <any-valid-account> \
--password '<password>'
Isso executa uma verificação de versão de firmware além de um teste comportamental somente leitura e
nunca modifica o estado do dispositivo. Consulte poc/README.md para o
modo de confirmação opcional, totalmente conclusivo (que altera o estado, com limpeza automática),
e para saber exatamente quais requisições HTTP são enviadas.
ap_get_server_name() — que reflete o cabeçalho Host do cliente sob
a configuração padrão do Apache — para uma decisão de segurança) para a comunidade
de pesquisa em geral.Todos os testes foram realizados exclusivamente contra hardware de propriedade do
autor, em uma rede de laboratório isolada, sem sistemas de produção ou
dispositivos de terceiros envolvidos em nenhum momento. Consulte §12 ("Ética e
Divulgação") do relatório completo e SECURITY.md para mais informações.
poc/ é licenciado sob a Licença MIT.report/report.html, report/report.pdf e este
README) é licenciado sob
Creative Commons Atribuição 4.0 Internacional (CC BY 4.0).
Você é livre para compartilhar e adaptar, inclusive comercialmente, desde que
forneça a devida atribuição.Este repositório é fornecido exclusivamente para pesquisa de segurança defensiva e autoverificação de proprietários de ativos. O autor não é responsável por uso indevido. Não use nenhuma ferramenta deste repositório contra um dispositivo que você não possua ou para o qual não esteja explicitamente autorizado a testar.
poc/verify_cve_2025_0324.py | Ferramenta de verificação com proteções de segurança para proprietários de dispositivos |
poc/README.md | Requisições exatas que a ferramenta envia e seu modelo de segurança |
SECURITY.md | Como reportar problemas com o conteúdo ou as ferramentas deste repositório |