Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-67159 — O firmware de câmeras IP baseadas em Vatilon permite bypass de autenticação e exposição de credenciais em texto claro através de requisições à API web.cgi. | Kitploit
Ferramentas/GitHubGitHub/remenis/cve-2025-67159
Segurança IoTAnálise de VulnerabilidadesExploraçãoSegurança WebSegurança de Hardware e IoTAutenticação
GitHubremenis/cve-2025-67159

CVE-2025-67159

O firmware de câmeras IP baseadas em Vatilon permite bypass de autenticação e exposição de credenciais em texto claro através de requisições à API web.cgi.

Ver Repositório
há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-67159 — Câmeras IP baseadas em Vatilon

Resumo

O firmware de câmeras IP baseadas em Vatilon contém uma vulnerabilidade de bypass de autenticação e exposição de credenciais em texto claro na API /cgi-bin/web.cgi. A interface web processa requisições contendo os parâmetros username e password em texto claro sem validar o estado de autenticação ou o contexto da sessão, permitindo que atacantes não autenticados recuperem informações sensíveis do dispositivo e dados administrativos.

Tipo de vulnerabilidade: Controle de Acesso Incorreto / Autenticação Imprópria
Impacto: Divulgação Remota de Informações, Escalação de Privilégios
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Dispositivos Afetados (Observados)

FabricanteProduto / NotasVersão do Firmware
VatilonCâmeras IP (marca observada: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

Outros dispositivos que usam o mesmo firmware Vatilon também podem ser afetados.


Aviso de Divulgação de Prova de Conceito

Detalhes de reprodução, capturas de pacotes e dados brutos de requisição/resposta são retidos da divulgação pública devido ao alto risco de abuso. Partes autorizadas (fornecedores, CERTs, CNAs) podem solicitar detalhes técnicos adicionais após verificação.


Observações Adicionais

  • O endpoint /cgi-bin/web.cgi aceita os parâmetros username e password via requisições HTTP GET sem exigir autenticação ou validação de sessão.
  • As credenciais são transmitidas em texto claro e ficam visíveis no tráfego de rede e nas ferramentas de desenvolvedor do navegador.
  • O acesso direto a /view/player.html pode disparar requisições não autenticadas à API /cgi-bin/web.cgi, mesmo sem uma sessão de login válida.
  • A aplicação web parece depender do estado do lado do cliente em vez da imposição de autenticação no servidor.

Impacto

  • Credenciais de administrador em texto claro podem ser expostas a atacantes não autenticados.
  • Atacantes podem recuperar remotamente a configuração do dispositivo e informações sensíveis.
  • A vulnerabilidade permite acesso não autorizado e pode levar ao comprometimento total do dispositivo.
  • O problema pode ser explorado remotamente sem interação do usuário.

Mitigação / Recomendações

  1. Imponha autenticação no servidor e validação de sessão para todas as requisições a /cgi-bin/web.cgi.
  2. Pare de aceitar credenciais em texto claro em parâmetros de URL; use mecanismos de autenticação seguros.
  3. Garanta que todos os componentes da interface web exijam uma sessão autenticada válida.
  4. Remova informações sensíveis das respostas da API.
  5. Aplique atualizações de firmware fornecidas pelo fabricante quando disponíveis.
  6. Restrinja o acesso à interface web do dispositivo usando controles em nível de rede.

Referências

  • NVD Entry
  • CVE.org Entry

Resumo

No firmware de câmeras IP baseadas em Vatilon, foi identificada uma vulnerabilidade na API /cgi-bin/web.cgi onde a validação de autenticação e sessão não é realizada. Isso permite que atacantes, mesmo não autenticados, enviem requisições contendo os parâmetros username e password, expondo essas credenciais em texto claro e obtendo acesso a informações sensíveis do dispositivo.

Tipo de vulnerabilidade: Controle de Acesso Insuficiente / Autenticação Inadequada
Impacto: Exposição remota de informações, elevação de privilégios
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Dispositivos Afetados (Casos Observados)

FabricanteProdutoVersão do Firmware
VatilonCâmeras IP (marca observada: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

Aviso de Não Divulgação de Prova de Conceito

Procedimentos de reprodução e evidências originais (solicitações PoC, PCAP, logs de rede do navegador, etc.) não são divulgados devido ao risco de uso indevido. Fornecedores, CERTs, CNAs e outras entidades autorizadas podem solicitar informações técnicas adicionais após verificação.


Observações Adicionais

  • A interface web confia nas requisições do cliente sem verificação de autenticação no servidor.
  • O mero acesso à interface de streaming (/view/player.html) pode gerar chamadas de API não autenticadas.

Impacto

  • Acesso a APIs do dispositivo sem autenticação.
  • Exposição de credenciais de administrador em texto claro.
  • Possibilidade de vazamento de configurações do dispositivo e comprometimento adicional por meio de ataque remoto.

Recomendações de Mitigação

  1. Exija autenticação e validação de sessão no servidor para todas as requisições de API.
  2. Elimine a transmissão de credenciais em texto claro.
  3. Bloqueie o acesso à interface web não autenticada.
  4. Aplique atualizações de segurança fornecidas pelo fabricante.
  5. Monitore requisições web anormais e padrões de acesso.
Baixar ferramenta