Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-67159 — 基于Vatilon的IP摄像头固件允许通过web.cgi API请求绕过认证并暴露明文凭证。 | Kitploit
工具/GitHubGitHub/remenis/cve-2025-67159
物联网安全漏洞分析漏洞利用Web安全硬件与物联网安全身份验证
GitHubremenis/cve-2025-67159

CVE-2025-67159

基于Vatilon的IP摄像头固件允许通过web.cgi API请求绕过认证并暴露明文凭证。

查看仓库
38个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-67159 — 基于 Vatilon 的 IP 摄像头

摘要

基于 Vatilon 的 IP 摄像头固件在 /cgi-bin/web.cgi API 中存在认证绕过和明文凭据泄露漏洞。Web 接口在处理包含 username 和 password 参数的请求时,以明文方式处理且未验证认证状态或会话上下文,允许未经认证的攻击者检索敏感设备信息和管理数据。

漏洞类型: 不正确的访问控制 / 不当认证
影响: 远程信息泄露、权限提升
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


受影响设备(已观察到)

厂商产品 / 备注固件版本
VatilonIP 摄像头(观察到的品牌:JIENUO / devtype=PA4)V1.12.37-20240124(uboot-2016-20,内核 linux-4.9-12)

使用相同 Vatilon 固件的其他设备也可能受影响。


概念验证披露说明

由于滥用风险较高,复现细节、数据包捕获以及原始请求/响应数据暂不公开披露。授权方(厂商、CERT、CNA)可在验证后请求额外的技术细节。


其他观察

  • /cgi-bin/web.cgi 端点通过 HTTP GET 请求接受 username 和 password 参数,且未强制进行认证或会话验证。
  • 凭据以明文形式传输,在网络流量和浏览器开发者工具中可见。
  • 直接访问 /view/player.html 可能触发对 /cgi-bin/web.cgi 的未经认证的 API 请求,即使没有有效的登录会话。
  • Web 应用程序似乎依赖于客户端状态而非服务器端认证强制。

影响

  • 明文管理员凭据可能暴露给未经认证的攻击者。
  • 攻击者可远程检索设备配置和敏感信息。
  • 该漏洞可导致未授权访问,并可能造成设备完全沦陷。
  • 该问题可远程利用,无需用户交互。

缓解措施 / 建议

  1. 对所有 /cgi-bin/web.cgi 请求强制实施服务器端认证和会话验证。
  2. 停止在 URL 参数中接受明文凭据;使用安全的认证机制。
  3. 确保所有 Web 接口组件都需要有效的认证会话。
  4. 从 API 响应中移除敏感信息。
  5. 当厂商提供固件更新时,及时应用。
  6. 使用网络级控制限制对设备 Web 接口的访问。

参考文献

  • NVD 条目
  • CVE.org 条目

摘要

基于 Vatilon 的 IP 摄像头固件中已确认存在一个漏洞,该漏洞使得 /cgi-bin/web.cgi API 请求无法进行认证和会话验证。
因此,攻击者即使未经过认证,也能发送包含 username 和 password 参数的请求,导致凭据以明文形式暴露,并可访问敏感设备信息。

漏洞类型: 访问控制不足 / 认证不当
影响: 远程信息泄露、权限提升
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


受影响设备(已确认案例)

制造商产品固件版本
VatilonIP 摄像头(观察到的品牌:JIENUO / devtype=PA4)V1.12.37-20240124(uboot-2016-20,内核 linux-4.9-12)

概念验证(复现资料)不公开说明

由于存在滥用风险,复现流程及原始证据(PoC 请求、PCAP、浏览器网络日志等)不予公开。厂商、CERT、CNA 等授权机构可在验证后请求额外的技术信息。


其他观察

  • Web 接口信任客户端请求,未进行服务器端认证验证。
  • 仅访问流媒体接口(/view/player.html)也可能触发未经认证的 API 调用。

影响

  • 可在未认证状态下访问设备 API
  • 管理员凭据可能以明文形式泄露
  • 通过远程攻击可导致设备配置泄露及进一步入侵的风险增加

缓解建议

  1. 对所有 API 请求强制实施服务器端认证和会话验证。
  2. 移除明文凭据传输方式。
  3. 阻止未经认证的 Web UI 访问。
  4. 应用厂商提供的安全更新。
  5. 监控异常 Web 请求和访问模式。
下载工具