针对 CVE-2025-0324 的根因分析与安全门控验证工具,该漏洞是 AXIS OS VAPIX 中的一个权限提升缺陷,允许任何经过身份验证的用户通过精心构造的 Host 头获取管理员权限。
一个由客户端控制的 Host 头,成为 AXIS OS VAPIX 设备配置框架中的 root 组后门。
Axis Communications 于 2025-06-02 披露了 CVE-2025-0324,将其定性为 AXIS OS 平台中 VAPIX® 设备配置框架的一个严重(CVSS 9.4)权限提升漏洞,并致谢漏洞赏金研究员 Malacupa 的发现——但明确拒绝公布任何技术细节:"Axis 不会提供有关该漏洞的更详细信息。"
在补丁普遍可用超过十四个月之后,本仓库发布了一份独立的根因重建,完全通过对公开分发的 Axis 固件镜像进行对比固件(补丁差异)分析获得,并在作者拥有的真实硬件上进行了实证确认。
一句话概括该漏洞: Axis 随设备附带的一个 Apache 授权模块(mod_authz_axisgroupfile.so)在客户端的 Host: HTTP 头解析为字符串 localhost-acap 时,会将会话授予其定义的所有管理角色——由于设备运行 Apache 默认的 UseCanonicalName Off 配置,该值完全由攻击者控制。任何拥有任意有效非匿名凭据的账户——包括权限最低的 viewer 角色——只需添加一个 HTTP 头即可成为完全管理员。
完整报告涵盖:披露时间线、受影响版本范围、VAPIX 设备配置框架的请求流架构、反汇编级别的根因及前后代码对照、现场概念验证记录、为何本研究支持 NVD 的 PR:LOW CVSS 评估而非厂商自身的 PR:NONE 自评分的讨论、面向防御者的检测指南以及完整的修复步骤。
| 轨道 | 受影响 | 已修复 |
|---|---|---|
| AXIS OS LTS 2024 | ≥ 11.8.0, < 11.11.140 | 11.11.140 |
| AXIS OS Active Track | ≥ 12.0.0, < 12.3.33 | 12.3.33 |
如果您管理 Axis 设备,请先升级到上述版本(或您型号在 2025-06-02 之后的下一个可用构建),再做其他任何事情。 poc/ 中的验证工具可在不到一秒内以只读、非破坏性模式确认您设备的暴露情况。
cd poc
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python3 verify_cve_2025_0324.py \
--target <device-ip> \
--username <any-valid-account> \
--password '<password>'
此操作执行固件版本检查以及只读行为测试,绝不会修改设备状态。有关可选加入、完全结论性(状态更改、自动清理)的确认模式,以及确切发送哪些 HTTP 请求,请参阅 poc/README.md。
ap_get_server_name()——在 Apache 默认配置下该函数反映客户端的 Host 头——来做出安全决策)。所有测试仅在作者拥有的硬件上、于隔离的实验网络中进行,全程未涉及任何生产系统或第三方设备。更多信息请参阅完整报告第 12 节("伦理与披露")及 SECURITY.md。
poc/ 中的代码依据 MIT 许可证 授权。report/report.html、report/report.pdf 及本 README)依据 知识共享署名 4.0 国际 (CC BY 4.0) 授权。您可以自由分享和改编,包括商业用途,前提是给予适当署名。本仓库仅供防御性安全研究和资产所有者自验证之用。作者不对滥用行为负责。请勿将本仓库中的任何工具用于您不拥有或未经明确授权测试的设备。
| 面向设备所有者的安全门控验证工具 |
poc/README.md | 工具发送的确切请求及其安全模型 |
SECURITY.md | 如何报告本仓库内容或工具的问题 |