Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/veereshgadige/aziot-cctv-cve-2025-50777
嵌入式系统安全权限提升物联网安全漏洞分析漏洞利用信息收集硬件黑客硬件安全论文与研究

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
学习与教育
固件分析
GitHubveereshgadige/aziot-cctv-cve-2025-50777

aziot-cctv-cve-2025-50777

CVE-2025-50777:AZIOT Smart CCTV中的Root权限访问和明文凭证泄露

查看仓库
181年前尚未审核

aziot-cctv-cve-2025-50777

CVE-2025-50777:AZIOT 智能摄像头中的 root 访问与明文凭据泄露

摘要

在 AZIOT 2MP Full HD Smart Wi-Fi CCTV Home Security Camera(固件版本 V1.00.02)的固件中发现了一个本地访问控制漏洞(CVE-2025-50777)。该漏洞允许具有物理或本地网络访问权限的攻击者获取未经授权的 root shell 访问并提取以明文形式存储的敏感凭据。该漏洞是在对设备固件进行安全评估时发现的。


CVE ID

CVE-2025-50777(当前状态:RESERVED)


受影响产品

  • 供应商: AZIOT
  • 产品: 2MP Full HD Smart Wi-Fi CCTV Home Security Camera
  • 固件版本: V1.00.02
  • 存储: 128GB,1 通道

漏洞详情

在进行固件分析和 UART 访问测试时,发现了以下问题:

  • 该设备允许通过 UART 控制台利用不安全的引导加载程序和初始化脚本配置错误绕过启动级身份验证。
  • 一旦获得 root 访问权限,文件系统会暴露以明文形式存储的敏感凭据,包括:
    • Wi-Fi SSID 和密码
    • ONVIF 服务身份验证凭据

当前固件中没有加密、访问控制或安全存储机制来保护这些凭据。


影响

类型描述
访问向量本地(通过 UART 接口或固件提取)
权限提升是 – 获得 root shell 访问权限
信息泄露是 – 明文凭据暴露

建议

在供应商发布补丁之前,建议用户:

  • 监控异常的 ONVIF 或 RTSP 活动
  • 如不使用则禁用 ONVIF
  • 对存储和传输中的所有敏感数据进行加密

发现者

Gadige Veeresh
嵌入式安全研究员
LinkedIn


披露时间线

日期事件
2025-04-27发现漏洞
2025-04-28向供应商发送负责任的披露尝试
2025-07-15MITRE 保留 CVE-2025-50777
2025-07-23在 GitHub 上公开披露

参考

  • http://aziot.com – 供应商网站

法律声明

本披露仅用于教育和研究目的。作者对任何滥用此信息的行为不承担责任。

下载工具
风险等级
高 – 可导致设备完全失陷并在网络中进行横向移动