
Инструмент анализа первопричин и верификации с защитными проверками для CVE-2025-0324 — уязвимости повышения привилегий в AXIS OS VAPIX, позволяющей любому аутентифицированному пользователю получить права администратора через специально сформированный заголовок Host.
Управляемый клиентом заголовок Host как бэкдор уровня root-группы в фреймворке конфигурации устройств VAPIX AXIS OS.
Axis Communications раскрыла CVE-2025-0324 2025-06-02 как критическую (CVSS 9.4) уязвимость повышения привилегий в фреймворке конфигурации устройств VAPIX®, используемом на платформе AXIS OS, приписав находку исследователю в области bug-bounty Malacupa — но при этом явно отказалась публиковать какие-либо технические детали: "Axis не предоставит более подробную информацию об уязвимости."
Более чем через четырнадцать месяцев после того, как патч стал общедоступен, этот репозиторий публикует независимую реконструкцию первопричины, полученную исключительно путём сравнительного анализа прошивок (patch-diff) публично распространяемых образов прошивок Axis, при этом результат эмпирически подтверждён на реальном оборудовании, принадлежащем автору.
Суть ошибки в одном предложении: модуль авторизации Apache,
поставляемый Axis (mod_authz_axisgroupfile.so), предоставляет сессии все
определённые им административные роли, если заголовок HTTP Host: клиента
разрешается в строку localhost-acap — а поскольку устройство работает с
настройкой Apache по умолчанию UseCanonicalName Off, это значение полностью
контролируется атакующим. Любая учётная запись с любыми действительными,
неанонимными учётными данными — включая роль viewer с наименьшими
привилегиями — может стать полным администратором, добавив один HTTP-заголовок.
| Путь | Что это |
|---|---|
Прочитайте полный отчёт, чтобы узнать: хронологию раскрытия, затронутые
диапазоны версий, архитектуру потока запросов фреймворка конфигурации
устройств VAPIX, первопричину на уровне дизассемблирования с листингами кода
до и после, живые стенограммы proof-of-concept, обсуждение того, почему это
исследование поддерживает оценку CVSS PR:LOW от NVD вместо собственной
оценки PR:NONE от вендора, рекомендации по обнаружению для защитников и
полные шаги по устранению уязвимости.
| Трек | Уязвимые | Исправленные |
|---|---|---|
| AXIS OS LTS 2024 | ≥ 11.8.0, < 11.11.140 | 11.11.140 |
| AXIS OS Active Track | ≥ 12.0.0, < 12.3.33 | 12.3.33 |
Если вы администрируете устройства Axis, установите патчи до версий,
указанных выше (или до следующей доступной сборки вашей модели после
2025-06-02), прежде чем делать что-либо ещё.
Инструмент проверки в poc/ может подтвердить подверженность вашего
устройства в режиме только для чтения, без деструктивных действий, менее чем
за секунду.
cd poc
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python3 verify_cve_2025_0324.py \
--target <device-ip> \
--username <any-valid-account> \
--password '<password>'
Это выполняет проверку версии прошивки плюс поведенческий тест только для
чтения и никогда не изменяет состояние устройства. См. poc/README.md
для получения информации об опциональном, полностью убедительном режиме
подтверждения (изменяющем состояние, с автоматической очисткой) и о том,
какие именно HTTP-запросы отправляются.
ap_get_server_name() — который отражает заголовок Host клиента при
конфигурации Apache по умолчанию — для принятия решения о безопасности)
для более широкого исследовательского сообщества.Все тесты проводились исключительно на оборудовании, принадлежащем автору,
в изолированной лабораторной сети, без участия производственных систем или
устройств третьих сторон на любом этапе. См. §12 («Этика и раскрытие
информации») полного отчёта и SECURITY.md для получения
дополнительной информации.
poc/ лицензирован в соответствии с лицензией MIT.report/report.html, report/report.pdf и этот
README) лицензирован в соответствии с
Creative Commons Attribution 4.0 International (CC BY 4.0).
Вы можете свободно распространять и адаптировать его, в том числе в
коммерческих целях, при условии указания соответствующего авторства.Этот репозиторий предоставлен исключительно для защитных исследований в области безопасности и самопроверки владельцами активов. Автор не несёт ответственности за неправомерное использование. Не используйте никакие инструменты из этого репозитория против устройства, которым вы не владеете или на тестирование которого у вас нет явного разрешения.
poc/verify_cve_2025_0324.py |
| Инструмент проверки с защитными ограничениями для владельцев устройств |
poc/README.md | Точные запросы, которые отправляет инструмент, и его модель безопасности |
SECURITY.md | Как сообщать о проблемах с содержимым или инструментарием этого репозитория |