
CVE-2025-70962 PoC
Uso de Credenciais Fixas (Hard-coded) no serviço RTSP da câmera IP ZOSI C519M
| Campo | Valor |
|---|---|
| ID CVE | CVE-2025-70962 |
| Fabricante | ZOSI Technology |
| Produto | Câmera IP inteligente ZOSI C519M (também listada como modelo 1NC-519M) |
| Versões afetadas | Firmware V4.2.8.832C01450BA (build testado; versões anteriores não verificadas) |
| Tipo de vulnerabilidade | CWE-798: Uso de Credenciais Fixas (Hard-coded) (ver também CWE-1392) |
| CVSS v3.1 | 7.5 (Alta) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| CVSS v4.0 | 8.7 (Alta) — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
| Descobridor | Namhyeok Kim (@namaek2) |
A ZOSI C519M vem com um par de credenciais RTSP fixas (admin:admin) armazenado
em texto puro em /app/config.xml no sistema de arquivos do dispositivo, confirmado no firmware
V4.2.8.832C01450BA. O serviço RTSP na porta TCP/554 aceita essas credenciais e
o caminho do stream também é fixo (/video1), ambos recuperáveis a partir de strings no
binário IPC. Qualquer atacante remoto que consiga alcançar a porta TCP/554 pode, portanto,
autenticar e obter o feed de vídeo ao vivo sem qualquer interação prévia com o
proprietário.
O fabricante expõe um recurso de "senha de proteção" no aplicativo Zosi Smart,
mas ele reescreve apenas a credencial da conta user. A credencial admin é
deixada intacta como admin:admin, e o dispositivo não oferece nenhuma interface pela qual
um proprietário possa alterá-la ou desativá-la. As credenciais são embutidas na
imagem do firmware em vez de serem geradas no primeiro boot, portanto, cada unidade executando
V4.2.8.832C01450BA carrega os mesmos valores admin.
Divulgação remota não autenticada do feed de vídeo ao vivo da câmera — uma perda total de confidencialidade para qualquer coisa que a câmera observe. Nenhuma interação do usuário e nenhum privilégio são necessários; apenas a acessibilidade de rede da porta TCP/554.
A pontuação é limitada à confidencialidade porque o caminho de acesso demonstrado é
somente leitura: o serviço RTSP serve o stream de vídeo e não expõe nenhuma
capacidade de configuração ou controle, portanto, a credencial fixa não permite por si só
alterar as configurações do dispositivo ou interromper a operação. Daí
C:H/I:N/A:N em vez de uma pontuação de tomada de controle do dispositivo. A enumeração de outros
serviços no dispositivo não foi exaustiva; se a mesma credencial for aceita
por outra interface, o impacto no mundo real excederia a pontuação fornecida aqui.
Sobre o vetor de ataque. Recuperar as credenciais exigiu acesso físico único
a uma única unidade via UART. Explorar a vulnerabilidade não exige. O mesmo
par admin:admin está presente em todos os dispositivos que executam este firmware e agora é
público, portanto, qualquer atacante subsequente precisa apenas de acessibilidade de rede
da porta TCP/554 contra qualquer câmera afetada. A etapa física pertence à descoberta,
que já ocorreu e não é uma barreira que qualquer atacante precise repetir. O vetor de
ataque é, portanto, Rede (AV:N), não Físico.
O firmware foi obtido através do console UART exposto na placa do
dispositivo; o binário IPC e /app/config.xml foram extraídos da imagem
resultante. Esta etapa física única foi necessária apenas para descobrir as
credenciais — ver Impacto para saber por que ela não afeta o vetor de ataque da
própria vulnerabilidade.
Rtspserver_Init() inicializa o serviço RTSP.
/app/config.xml.adminA ZOSI documenta um recurso de senha de proteção para este modelo, definido através do
aplicativo Zosi Smart. Definir essa senha não corrige o problema: após configurar uma
senha de proteção no aplicativo e reler /app/config.xml, apenas a credencial da conta
user havia sido reescrita. A entrada admin permaneceu como admin:admin
no firmware V4.2.8.832C01450BA.
Consequentemente, não existe nenhum mecanismo acessível ao proprietário para alterar ou desativar a
credencial admin. Qualquer orientação que direcione os usuários a definir uma senha no
aplicativo não aborda esta vulnerabilidade.
ffplay -rtsp_transport tcp rtsp://admin:admin@$IP_ADDRESS:554/video1
Uma execução bem-sucedida renderiza o stream de vídeo ao vivo do dispositivo, sem prompt de credenciais e sem aprovação do lado do proprietário.
Clique na miniatura para assistir à exploração gravada no YouTube.
| Data | Evento |
|---|---|
| 2026-02-09 | Fabricante (ZOSI Technology) notificado em [email protected] |
| 2026-04-16 | Repositório tornado público após 66 dias sem resposta do fabricante |
| 2026-08-05 | Ainda sem resposta do fabricante; nenhum patch lançado |
Nenhum patch do fabricante está disponível até 2026-08-05, e a credencial admin
não pode ser alterada pelo proprietário do dispositivo. Até que uma correção seja lançada:
Definir a senha de proteção no aplicativo Zosi Smart não é uma mitigação, pelo motivo apresentado na Análise §3.
Uma correção correta do fabricante exige provisionar a credencial admin por dispositivo no
primeiro boot, ou recusar conexões RTSP até que o proprietário tenha definido uma credencial —
não substituir um valor fixo por outro.
Todos os testes foram realizados em um dispositivo de propriedade do autor, em uma rede isolada. Este aviso é publicado para que proprietários e operadores do produto afetado possam avaliar e mitigar sua exposição. Acessar uma câmera que você não possui ou para a qual não tem autorização escrita para testar é ilegal na maioria das jurisdições.