Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-70962 — CVE-2025-70962 PoC | Kitploit
Ferramentas/GitHubGitHub/namaek2/cve-2025-70962
Segurança IoTAnálise de VulnerabilidadesExploraçãoEngenharia ReversaSegurança de Hardware e IoTAnálise de Firmware
GitHubnamaek2/cve-2025-70962

CVE-2025-70962

CVE-2025-70962 PoC

Ver Repositório
5há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-70962

Uso de Credenciais Fixas (Hard-coded) no serviço RTSP da câmera IP ZOSI C519M

CampoValor
ID CVECVE-2025-70962
FabricanteZOSI Technology
ProdutoCâmera IP inteligente ZOSI C519M (também listada como modelo 1NC-519M)
Versões afetadasFirmware V4.2.8.832C01450BA (build testado; versões anteriores não verificadas)
Tipo de vulnerabilidadeCWE-798: Uso de Credenciais Fixas (Hard-coded) (ver também CWE-1392)
CVSS v3.17.5 (Alta) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v4.08.7 (Alta) — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
DescobridorNamhyeok Kim (@namaek2)

Resumo

A ZOSI C519M vem com um par de credenciais RTSP fixas (admin:admin) armazenado em texto puro em /app/config.xml no sistema de arquivos do dispositivo, confirmado no firmware V4.2.8.832C01450BA. O serviço RTSP na porta TCP/554 aceita essas credenciais e o caminho do stream também é fixo (/video1), ambos recuperáveis a partir de strings no binário IPC. Qualquer atacante remoto que consiga alcançar a porta TCP/554 pode, portanto, autenticar e obter o feed de vídeo ao vivo sem qualquer interação prévia com o proprietário.

O fabricante expõe um recurso de "senha de proteção" no aplicativo Zosi Smart, mas ele reescreve apenas a credencial da conta user. A credencial admin é deixada intacta como admin:admin, e o dispositivo não oferece nenhuma interface pela qual um proprietário possa alterá-la ou desativá-la. As credenciais são embutidas na imagem do firmware em vez de serem geradas no primeiro boot, portanto, cada unidade executando V4.2.8.832C01450BA carrega os mesmos valores admin.

Impacto

Divulgação remota não autenticada do feed de vídeo ao vivo da câmera — uma perda total de confidencialidade para qualquer coisa que a câmera observe. Nenhuma interação do usuário e nenhum privilégio são necessários; apenas a acessibilidade de rede da porta TCP/554.

A pontuação é limitada à confidencialidade porque o caminho de acesso demonstrado é somente leitura: o serviço RTSP serve o stream de vídeo e não expõe nenhuma capacidade de configuração ou controle, portanto, a credencial fixa não permite por si só alterar as configurações do dispositivo ou interromper a operação. Daí C:H/I:N/A:N em vez de uma pontuação de tomada de controle do dispositivo. A enumeração de outros serviços no dispositivo não foi exaustiva; se a mesma credencial for aceita por outra interface, o impacto no mundo real excederia a pontuação fornecida aqui.

Sobre o vetor de ataque. Recuperar as credenciais exigiu acesso físico único a uma única unidade via UART. Explorar a vulnerabilidade não exige. O mesmo par admin:admin está presente em todos os dispositivos que executam este firmware e agora é público, portanto, qualquer atacante subsequente precisa apenas de acessibilidade de rede da porta TCP/554 contra qualquer câmera afetada. A etapa física pertence à descoberta, que já ocorreu e não é uma barreira que qualquer atacante precise repetir. O vetor de ataque é, portanto, Rede (AV:N), não Físico.

Análise

O firmware foi obtido através do console UART exposto na placa do dispositivo; o binário IPC e /app/config.xml foram extraídos da imagem resultante. Esta etapa física única foi necessária apenas para descobrir as credenciais — ver Impacto para saber por que ela não afeta o vetor de ataque da própria vulnerabilidade.

1. Verificação de Porta

image
  • Havia uma porta 554 aberta na ZOSI C519M. A porta 554 é a porta padrão para RTSP (Real Time Streaming Protocol).

2. Encontrar a Configuração RTSP

image
  • Com o IDA Pro, extraí e fiz engenharia reversa do binário IPC deste produto, onde a função Rtspserver_Init() inicializa o serviço RTSP.
image
  • Esta função contém um caminho fixo para o arquivo de configuração RTSP.
image
  • A URL fixa do serviço de streaming RTSP também é recuperável a partir de strings no binário IPC extraído.
image
  • Finalmente, as próprias credenciais fixas são armazenadas em texto puro em /app/config.xml.

3. A Rotação de Credenciais Não Cobre a Conta admin

A ZOSI documenta um recurso de senha de proteção para este modelo, definido através do aplicativo Zosi Smart. Definir essa senha não corrige o problema: após configurar uma senha de proteção no aplicativo e reler /app/config.xml, apenas a credencial da conta user havia sido reescrita. A entrada admin permaneceu como admin:admin no firmware V4.2.8.832C01450BA.

Consequentemente, não existe nenhum mecanismo acessível ao proprietário para alterar ou desativar a credencial admin. Qualquer orientação que direcione os usuários a definir uma senha no aplicativo não aborda esta vulnerabilidade.

Prova de Conceito

root@kitploit:~
ffplay -rtsp_transport tcp rtsp://admin:admin@$IP_ADDRESS:554/video1

Uma execução bem-sucedida renderiza o stream de vídeo ao vivo do dispositivo, sem prompt de credenciais e sem aprovação do lado do proprietário.

Demonstração

Vídeo de demonstração do CVE-2025-70962

Clique na miniatura para assistir à exploração gravada no YouTube.

Linha do Tempo de Divulgação

DataEvento
2026-02-09Fabricante (ZOSI Technology) notificado em [email protected]
2026-04-16Repositório tornado público após 66 dias sem resposta do fabricante
2026-08-05Ainda sem resposta do fabricante; nenhum patch lançado

Mitigação

Nenhum patch do fabricante está disponível até 2026-08-05, e a credencial admin não pode ser alterada pelo proprietário do dispositivo. Até que uma correção seja lançada:

  • Bloqueie o tráfego TCP/554 de entrada para a câmera na borda da rede.
  • Coloque a câmera em uma VLAN segmentada sem rota de entrada de redes não confiáveis, e acesse-a via VPN em vez de encaminhamento de porta.
  • Remova qualquer regra existente de encaminhamento de porta para TCP/554 e desative o UPnP no roteador de perímetro para que o dispositivo não possa criar uma por conta própria.

Definir a senha de proteção no aplicativo Zosi Smart não é uma mitigação, pelo motivo apresentado na Análise §3.

Uma correção correta do fabricante exige provisionar a credencial admin por dispositivo no primeiro boot, ou recusar conexões RTSP até que o proprietário tenha definido uma credencial — não substituir um valor fixo por outro.

Referências

  • Artigo técnico e PoC: https://github.com/namaek2/CVE-2025-70962
  • Vídeo de demonstração: https://youtu.be/fOgHo1jF8fQ
  • Registro CVE: https://www.cve.org/CVERecord?id=CVE-2025-70962
  • Página do produto do fabricante: https://eu.zositech.com/products/c519m-4k-indoor-wifi-pt-camera
  • Central de suporte do fabricante para este modelo: https://supports.zositech.com/hc/en-us/categories/28435104244121-C519M
  • Downloads de firmware do fabricante: https://supports.zositech.com/hc/en-us/sections/34475932007577-Firmware-Downloads
  • Relacionado, mesma classe de vulnerabilidade e vetor CVSS idêntico: CVE-2025-65857 (câmeras IP Xiongmai XM530) — https://www.cve.org/CVERecord?id=CVE-2025-65857

Nota de Teste

Todos os testes foram realizados em um dispositivo de propriedade do autor, em uma rede isolada. Este aviso é publicado para que proprietários e operadores do produto afetado possam avaliar e mitigar sua exposição. Acessar uma câmera que você não possui ou para a qual não tem autorização escrita para testar é ilegal na maioria das jurisdições.

Baixar ferramenta