基于 Vatilon 的 IP 摄像头固件在 /cgi-bin/web.cgi API 中存在认证绕过和明文凭据泄露漏洞。Web 接口在处理包含 username 和 password 参数的请求时,以明文方式处理且未验证认证状态或会话上下文,允许未经认证的攻击者检索敏感设备信息和管理数据。
漏洞类型: 不正确的访问控制 / 不当认证
影响: 远程信息泄露、权限提升
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| 厂商 | 产品 / 备注 | 固件版本 |
|---|---|---|
| Vatilon | IP 摄像头(观察到的品牌:JIENUO / devtype=PA4) | V1.12.37-20240124(uboot-2016-20,内核 linux-4.9-12) |
使用相同 Vatilon 固件的其他设备也可能受影响。
由于滥用风险较高,复现细节、数据包捕获以及原始请求/响应数据暂不公开披露。授权方(厂商、CERT、CNA)可在验证后请求额外的技术细节。
/cgi-bin/web.cgi 端点通过 HTTP GET 请求接受 username 和 password 参数,且未强制进行认证或会话验证。/view/player.html 可能触发对 /cgi-bin/web.cgi 的未经认证的 API 请求,即使没有有效的登录会话。/cgi-bin/web.cgi 请求强制实施服务器端认证和会话验证。基于 Vatilon 的 IP 摄像头固件中已确认存在一个漏洞,该漏洞使得 /cgi-bin/web.cgi API 请求无法进行认证和会话验证。
因此,攻击者即使未经过认证,也能发送包含 username 和 password 参数的请求,导致凭据以明文形式暴露,并可访问敏感设备信息。
漏洞类型: 访问控制不足 / 认证不当
影响: 远程信息泄露、权限提升
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| 制造商 | 产品 | 固件版本 |
|---|---|---|
| Vatilon | IP 摄像头(观察到的品牌:JIENUO / devtype=PA4) | V1.12.37-20240124(uboot-2016-20,内核 linux-4.9-12) |
由于存在滥用风险,复现流程及原始证据(PoC 请求、PCAP、浏览器网络日志等)不予公开。厂商、CERT、CNA 等授权机构可在验证后请求额外的技术信息。
/view/player.html)也可能触发未经认证的 API 调用。