Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-67160 — Câmeras IP baseadas em Vatilon expõem diretórios web internos sem autenticação, levando a information disclosure. | Kitploit
Ferramentas/GitHubGitHub/remenis/cve-2025-67160
Segurança IoTAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebConfiguração Incorreta
GitHubremenis/cve-2025-67160

CVE-2025-67160

Câmeras IP baseadas em Vatilon expõem diretórios web internos sem autenticação, levando a information disclosure.

Ver Repositório
2há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-67160 — Câmeras IP baseadas em Vatilon

Resumo

O firmware de câmeras IP baseadas em Vatilon expõe múltiplos diretórios web internos sem exigir autenticação. Quando a indexação de diretórios está ativada no servidor web embarcado, atacantes não autenticados podem acessar diretórios como /cgi-bin/, /view/, /css/, /img/, /img2/, /js/, /js2/ e /onvif/, revelando scripts internos, páginas de configuração e detalhes sensíveis de implementação.

Essa exposição permite que atacantes estudem a estrutura interna da interface web e pode aumentar o impacto de outras vulnerabilidades, como bypass de autenticação ou acesso não autorizado à configuração.

Tipo de vulnerabilidade: Controle de Acesso Incorreto
Impacto: Divulgação Remota de Informações
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Dispositivos Afetados (Observados)

FabricanteProduto / NotasVersão do Firmware
VatilonCâmeras IP (marca observada: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

Outros modelos que utilizam o mesmo firmware Vatilon também podem ser afetados.


Aviso de Divulgação da Prova de Conceito

Detalhes de reprodução e evidências brutas são omitidos da divulgação pública devido ao potencial de uso indevido. Partes autorizadas (fabricantes, CERTs, CNAs) podem solicitar detalhes técnicos adicionais após verificação.


Observações Adicionais

  • O servidor web embarcado permite listagem de diretórios não autenticada em vários caminhos de nível superior, incluindo /view/, /cgi-bin/, /css/, /img/, /img2/, /js/, /js2/ e /onvif/.
  • Esses diretórios contêm componentes HTML, JavaScript e CGI que devem ser acessados apenas após autenticação bem-sucedida.
  • Scripts front-end expostos revelam detalhes sensíveis de implementação, como endpoints internos de API e parâmetros de requisição necessários.
  • Vários scripts do lado do cliente incorporam campos username e password na lógica de requisição da API.
  • Carregar páginas como /view/player.html diretamente através de diretórios expostos pode fazer com que o navegador emita requisições de API que incluem valores de credenciais em texto claro no tráfego de rede.
  • Como esses recursos são acessíveis sem uma sessão de login válida, atacantes podem observar e replicar o comportamento interno da API, incluindo requisições não autorizadas para .

Impacto

  • Divulgação da estrutura interna da aplicação web e do layout de recursos.
  • Exposição de endpoints de API e uso de parâmetros que não se destinam a usuários não autenticados.
  • Aumento da probabilidade de exploração secundária, incluindo bypass de autenticação e acesso não autorizado à configuração quando combinado com outras falhas.
  • O problema é totalmente reprodutível através de um navegador web padrão, sem interação do usuário.

Mitigação / Recomendações

  1. Desative a indexação de diretórios no servidor web embarcado.
  2. Imponha verificações de autenticação antes de servir diretórios internos e recursos estáticos.
  3. Restrinja o acesso a manipuladores CGI e interfaces de gerenciamento.
  4. Remova informações sensíveis e credenciais de scripts do lado do cliente.
  5. Aplique atualizações de firmware fornecidas pelo fabricante quando disponíveis.
  6. Monitore logs do servidor web para tentativas anormais de acesso a diretórios.

Referências

  • Entrada NVD
  • Entrada CVE.org

Resumo

Foi confirmada uma vulnerabilidade no firmware de câmeras IP baseadas em Vatilon que permite acessar diretórios web internos sem autenticação.
Atacantes podem visualizar diretamente diretórios como /cgi-bin/, /view/, /css/, /js/, /img/, /onvif/, revelando informações sensíveis como estrutura interna, endpoints de API e parâmetros de requisição.

Essa vulnerabilidade, por si só, não causa alteração de configuração ou execução de código, mas pode aumentar significativamente a eficácia de ataques quando combinada com outras vulnerabilidades, como bypass de autenticação.

Tipo de vulnerabilidade: Controle de Acesso Incorreto
Impacto: Divulgação Remota de Informações
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Dispositivos Afetados (Casos Confirmados)

FabricanteProdutoVersão do Firmware
VatilonCâmeras IP (marca observada: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

Aviso de Não Divulgação da Prova de Conceito (Dados de Reprodução)

Os procedimentos de reprodução e as evidências originais não são divulgados devido ao risco de uso indevido.
Entidades autorizadas (fabricantes, CERTs, CNAs) podem solicitar informações técnicas adicionais após verificação.


Observações Adicionais

  • Esta vulnerabilidade tem caráter principalmente de coleta de informações devido à exposição de recursos internos.
  • O risco aumenta quando combinada com outras vulnerabilidades, em vez de explorada isoladamente.

Impacto

  • Exposição de recursos web internos e informações estruturais.
  • Ampliação da superfície de ataque.
  • Aumento da possibilidade de ataques secundários.

Recomendações de Mitigação

  1. Desative a indexação de diretórios.
  2. Bloqueie o acesso a recursos não autenticados.
  3. Não exponha recursos web de gerenciamento externamente.
  4. Aplique as atualizações de segurança fornecidas pelo fabricante.
  5. Monitore tentativas anormais de acesso a diretórios.
Baixar ferramenta
/cgi-bin/web.cgi