CVE-2025-50777:AZIOT Smart CCTV中的Root权限访问和明文凭证泄露
在 AZIOT 2MP Full HD Smart Wi-Fi CCTV Home Security Camera(固件版本 V1.00.02)的固件中发现了一个本地访问控制漏洞(CVE-2025-50777)。该漏洞允许具有物理或本地网络访问权限的攻击者获取未经授权的 root shell 访问并提取以明文形式存储的敏感凭据。该漏洞是在对设备固件进行安全评估时发现的。
CVE-2025-50777(当前状态:RESERVED)
在进行固件分析和 UART 访问测试时,发现了以下问题:
当前固件中没有加密、访问控制或安全存储机制来保护这些凭据。
| 类型 | 描述 |
|---|---|
| 访问向量 | 本地(通过 UART 接口或固件提取) |
| 权限提升 | 是 – 获得 root shell 访问权限 |
| 信息泄露 | 是 – 明文凭据暴露 |
在供应商发布补丁之前,建议用户:
Gadige Veeresh
嵌入式安全研究员
LinkedIn
| 日期 | 事件 |
|---|---|
| 2025-04-27 | 发现漏洞 |
| 2025-04-28 | 向供应商发送负责任的披露尝试 |
| 2025-07-15 | MITRE 保留 CVE-2025-50777 |
| 2025-07-23 | 在 GitHub 上公开披露 |
本披露仅用于教育和研究目的。作者对任何滥用此信息的行为不承担责任。
| 高 – 可导致设备完全失陷并在网络中进行横向移动 |