
Прошивки IP-камер на базе Vatilon выдают токены Session-Id без проверки учётных данных, что позволяет злоумышленникам получать сессии и извлекать учётные данные в открытом виде через API endpoints.
Несколько IP-камер на базе Vatilon (наблюдаемые бренды: SIMICAM, KEVIEW, ASECAM) выдают токены Session-Id без проверки корректности учётных данных. Эта ошибка позволяет неаутентифицированным злоумышленникам получать валидные сессии и доступ к административным данным, включая учётные данные учётных записей в открытом виде, через открытые конечные точки API.
Тип уязвимости: Неправильный контроль доступа / Неправильная аутентификация
Воздействие: Раскрытие информации на расстоянии, повышение привилегий
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Бренд | devtype | Тип CPU | Версия прошивки | Ядро | Версия U-Boot |
|---|---|---|---|---|---|
| SIMICAM | H44 | hi3516cv608 | V1.16.41-20250725 | 5.10-6 | 2022.07-7 |
| KEVIEW | H43 | fh8852v201 | V1.14.92-20241120 | 4.9-15 | 2016-14 |
| ASECAM | H43 | fh8852v201 | V1.14.10-20240725 | 4.9-15 | 2016-14 |
Подробности воспроизведения и исходные доказательства (PoC-скрипты, PCAP-файлы и выводы устройств) не публикуются из-за высокого риска злоупотребления. Уполномоченные стороны (вендоры, CERT, CNA) могут запросить доступ к полному архиву доказательств после верификации.
Архив доказательств: Vatilon_vulnerability_evidence_2025.zip
SHA256: 235ad5c37c700b9a19851f9a3f5fb7c8afb6c92a501cd8d99d94d6d1859fbd04
/cgi-bin/web.cgi?mod=session&cmd=login1 принимает учётные данные в стиле Basic и выдаёт токены Session-Id независимо от действительности учётных данных.pwd в открытом виде.Vatilon_vulnerability_evidence_2025.zip235ad5c37c700b9a19851f9a3f5fb7c8afb6c92a501cd8d99d94d6d1859fbd04