Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-67158 — O firmware da câmera IP Revotech I6032W-FHW falha ao validar os campos de autenticação nas requisições de API, permitindo que invasores contornem a autenticação e obtenham informações administrativas. | Kitploit
Ferramentas/GitHubGitHub/remenis/cve-2025-67158
Segurança IoTAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAutenticação
GitHubremenis/cve-2025-67158

CVE-2025-67158

O firmware da câmera IP Revotech I6032W-FHW falha ao validar os campos de autenticação nas requisições de API, permitindo que invasores contornem a autenticação e obtenham informações administrativas.

Ver Repositório
2há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-67158 — Revotech I6032W-FHW

Resumo

O firmware da câmera IP Revotech I6032W-FHW contém uma vulnerabilidade de bypass de autenticação no endpoint /cgi-bin/jvsweb.cgi. O dispositivo não valida os campos user.name e user.digest incluídos em requisições de API baseadas em JSON, permitindo que atacantes não autenticados invoquem métodos administrativos e recuperem informações sensíveis.

Tipo de vulnerabilidade: Controle de Acesso Incorreto / Autenticação Imprópria
Impacto: Divulgação Remota de Informações, Escalação de Privilégios
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Dispositivos Afetados (Observados)

MarcaModeloVersão do FirmwarePlataforma / Observações
RevotechI6032W-FHWV1.0.0014 (2021-05-17)Firmware baseado em Jovision (FH8852-SW-2053-WU-F3, UI V2.0)

Aviso de Divulgação da Prova de Conceito

Os detalhes de reprodução e as evidências brutas (requisições de PoC, PCAPs e respostas do dispositivo) são omitidos da divulgação pública devido ao alto risco de abuso. Partes autorizadas (fabricantes, CERTs e CNAs) podem solicitar detalhes técnicos adicionais após a verificação.


Observações Adicionais

  • O endpoint /cgi-bin/jvsweb.cgi aceita comandos em formato JSON sem impor verificações de autenticação.
  • Métodos administrativos da API, como account_get_users, podem ser executados com valores arbitrários de user.name e user.digest.
  • Respostas administrativas idênticas são retornadas independentemente da validade das credenciais, demonstrando que a autenticação não é imposta no lado do servidor.

Impacto

  • Atacantes não autenticados podem acessar a funcionalidade administrativa da API.
  • Informações sensíveis de usuários e contas podem ser divulgadas remotamente.
  • A vulnerabilidade permite a escalada de privilégios sem credenciais válidas.
  • O problema pode ser usado como base para um comprometimento adicional do dispositivo.

Mitigação / Recomendações

  1. Imponha validação estrita no lado do servidor dos campos de autenticação para todas as requisições de API.
  2. Rejeite qualquer requisição com dados de autenticação inválidos ou ausentes.
  3. Exija uma sessão verificada antes de permitir o acesso a métodos administrativos da API.
  4. Aplique as atualizações de firmware fornecidas pelo fabricante quando disponíveis.
  5. Restrinja o acesso de rede à interface de gerenciamento do dispositivo.
  6. Monitore e registre tentativas de acesso anormais ou repetidas a /cgi-bin/jvsweb.cgi.

Referências

  • Entrada NVD
  • Entrada CVE.org

Resumo

Foi confirmada uma vulnerabilidade no endpoint /cgi-bin/jvsweb.cgi do firmware da câmera IP Revotech I6032W-FHW, na qual a validação de autenticação não é realizada.
Atacantes podem invocar métodos administrativos da API apenas com requisições contendo valores arbitrários de user.name e user.digest, acessando assim informações sensíveis.

Tipo de vulnerabilidade: Controle de Acesso Insuficiente / Autenticação Inadequada
Impacto: Divulgação Remota de Informações, Escalação de Privilégios
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Dispositivos Afetados (Casos Confirmados)

MarcaModeloVersão do FirmwareObservações
RevotechI6032W-FHWV1.0.0014 (2021-05-17)Firmware baseado em Jovision (FH8852-SW-2053-WU-F3, UI V2.0)

Aviso de Não Divulgação da Prova de Conceito (Material de Reprodução)

Os procedimentos de reprodução e as evidências originais (requisições de PoC, PCAPs, logs de resposta do dispositivo etc.) não são divulgados devido ao risco de exploração. Órgãos autorizados (fabricantes, CERTs e CNAs) podem solicitar informações técnicas adicionais após a verificação.


Observações Adicionais

  • A API /cgi-bin/jvsweb.cgi confia nas informações de autenticação fornecidas pelo cliente e não realiza nenhuma validação adicional no lado do servidor.
  • Independentemente do status de autenticação, são retornadas as mesmas respostas de API em nível administrativo.

Impacto

  • O acesso não autorizado à API do dispositivo é possível sem autenticação.
  • A exposição de informações em nível administrativo aumenta a possibilidade de ataques adicionais.
  • A vulnerabilidade é reproduzível remotamente e não requer interação do usuário.

Recomendações de Mitigação

  1. Imponha a validação de autenticação no lado do servidor para todas as requisições de API.
  2. Verifique a validade da sessão e das credenciais antes de chamadas administrativas da API.
  3. Restrinja o acesso de rede à interface de gerenciamento.
  4. Aplique as atualizações de segurança fornecidas pelo fabricante.
  5. Monitore e registre padrões anormais de acesso à API.

Referências

  • Registro NVD
  • Registro CVE.org
Baixar ferramenta