基于Vatilon的IP摄像头固件暴露了多个内部Web目录,无需身份验证即可访问。当嵌入式Web服务器启用了目录索引时,未认证的攻击者可以访问如/cgi-bin/、/view/、/css/、/img/、/img2/、/js/、/js2/和/onvif/等目录,从而泄露内部脚本、配置页面和敏感的实现细节。
这种暴露使攻击者能够研究Web界面的内部结构,并可能加剧其他漏洞(如认证绕过或未授权配置访问)的影响。
漏洞类型: 不正确的访问控制
影响: 远程信息泄露
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| 厂商 | 产品/备注 | 固件版本 |
|---|---|---|
| Vatilon | IP摄像头(观察到的品牌:JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
使用相同Vatilon固件的其他型号也可能受影响。
由于潜在的滥用风险,复现细节和原始证据暂不公开披露。授权方(厂商、CERT、CNA)可在验证后请求获取更多技术细节。
/view/、/cgi-bin/、/css/、/img/、/img2/、/js/、/js2/和/onvif/。username和password字段嵌入到API请求逻辑中。/view/player.html等页面,可能导致浏览器在网络流量中发出包含明文凭证值的API请求。/cgi-bin/web.cgi的未授权请求。基于Vatilon的IP摄像头固件中存在无需认证即可访问内部Web目录的漏洞。攻击者可以直接查看/cgi-bin/、/view/、/css/、/js/、/img/、/onvif/等目录,从而获取内部结构、API端点、请求参数等敏感实现信息。
该漏洞本身不会导致配置更改或代码执行,但与其他漏洞(如认证绕过)结合使用时,会显著提高攻击效率。
漏洞类型: 错误的访问控制
影响: 远程信息泄露
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| 制造商 | 产品 | 固件版本 |
|---|---|---|
| Vatilon | IP摄像头(观察到的品牌:JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
复现步骤和原始证据因存在滥用风险而不予公开。厂商、CERT、CNA等授权机构可在验证后请求获取更多技术细节。