首页 网络安全 正文

Zosi C519M硬编码凭据漏洞CVE-2025-70962

摘要

栋科技漏洞库关注到 Zosi C519M IP摄像头 RTSP 硬编码凭据漏洞,漏洞现在已经被追踪为CVE-2025-70962,漏洞CVSS 4.0评分 8.7。

ZOSI C519M(周视 C519M)是Zosi Technology公司智能 IP 摄像头,作为智能云台 WiFi 监控主打看护老人、婴儿、宠物、居家安防。

一、基本情况

ZOSI C519M 自带屏幕 + 手势呼叫,非常适合看护独居老人、婴幼儿;双频 WiFi 信号稳定;AI 侦测精准误报少;百元级性价比教高。

Zosi C519M硬编码凭据漏洞CVE-2025-70962

ZOSI C519M 室内云台摄像头本地最大支持 256GB TF 卡循环录像,搭配 ZOSI 云存储可选,可支持设置 5 块隐私遮挡区域保护隐私。

栋科技漏洞库关注到 Zosi C519M IP摄像头 RTSP 硬编码凭据漏洞,漏洞现在已经被追踪为CVE-2025-70962,漏洞CVSS 4.0评分 8.7。

二、漏洞分析

CVE-2025-70962漏洞是Zosi C519M 是 Zosi Technology 公司智能 IP 摄像头的安全漏洞,固件内嵌 RTSP 服务用于实时视频流推送。

摄像头固件 V4.2.8.823C01450BA 的 IPC 二进制在 Rtspserver_Init 启动时从设备文件系统 /app/config.xml 中以明文加载管理员账号,

配置中保存硬编码的 admin:admin 用户名与密码组合,同时二进制字符串中固化 RTSP 服务地址与 /video1 流路径,

任何能访问设备 TCP/554 端口远程攻击者无需凭证、无需用户交互、无需权限即可通过 RTSP basic/digest 认证并拉取实时监控画面;

Zosi Smart 应用提供的保护密码功能仅改写 user 账号密码而不会修改 admin 账号。

具体来说,ZOSI C519M附带一个硬编码的RTSP凭据对(管理员:admin),以明文形式存储在设备文件系统上的/app/config.xml中,

并在固件V4.2.8.832C01450BA上进行了确认。

TCP/554上的RTSP服务接受这些凭据,流路径同样是固定的(/video1),两者都可以从IPC二进制文件中的字符串中恢复。

因此,任何可以访问TCP/554的远程攻击者都可以进行身份验证并提取实时视频馈送,而无需事先与所有者进行任何交互。

该供应商确实在Zosi Smart应用程序中公开了“保护密码”功能,但它只重写了用户帐户凭据。

管理员凭据在admin:admin中保持不变,设备也没有提供任何界面供所有者更改或禁用。

凭据在固件映像中附带,而不是在首次启动时生成,因此运行V4.2.8.832C01450BA的每个单元都带有相同的管理员值。

该漏洞导致未经身份验证的实时摄像头馈送的远程披露——对摄像头观察到的任何内容都完全失去了保密性。

无需用户交互,也不需要特权;只有TCP/554的网络可达性。

(一)分数仅限于机密性,因为演示的访问路径是只读的:

RTSP服务提供视频流,不暴露任何配置或控制能力,因此硬编码凭证本身不允许更改设备设置或中断操作。

因此,C:H/I:N/A:N而不是设备接管分数。设备上其他服务的枚举并不详尽;

如果另一个接口接受了相同的凭据,那么现实世界的影响将超过这里给出的分数。

(二)攻击向量:恢复凭据需要通过UART对单个单元进行一次性物理访问,利用漏洞不会。

运行此固件的每个设备上都存在相同的admin:admin对,并且现在是公开的。

因此任何后续攻击者只需要TCP/554的网络可达性即可攻击任何受影响的摄像头。

物理步骤属于发现,这已经发生,不是任何攻击者必须重复的障碍。因此,攻击向量是网络(AV:N),而不是物理。

(三)详细分析:

固件是通过设备板上暴露的UART控制台获得的;从生成的图像中提取IPC二进制文件和/app/config.xml。

此一次性物理步骤仅用于发现凭据-请参阅影响,了解为什么它不会影响漏洞本身的攻击向量。

1、端口检查

Zosi C519M硬编码凭据漏洞CVE-2025-70962

ZOSI C519M上有一个开放端口554。端口554是RTSP(实时流协议)的默认端口。

2、查找RTSP配置

Zosi C519M硬编码凭据漏洞CVE-2025-70962

使用IDA Pro,我提取并反向工程了该产品的IPC二进制文件,其中函数Rtspserver_Init()初始化RTSP服务。

Zosi C519M硬编码凭据漏洞CVE-2025-70962

此函数包含RTSP配置文件的硬编码路径。

Zosi C519M硬编码凭据漏洞CVE-2025-70962

RTSP流媒体服务的硬编码URL同样可以从提取的IPC二进制文件中的字符串中恢复。

Zosi C519M硬编码凭据漏洞CVE-2025-70962

最后,硬编码的凭证本身以明文形式存储在/app/config.xml中。

3、凭证轮换不包括管理员帐户

ZOSI记录了此型号的保护密码功能,该功能通过ZOSI Smart应用程序设置。

设置它并不能解决问题:在配置应用程序端保护密码并重新读取/app/config.xml后,只有用户帐户凭据被重写。

在固件V4.2.8.832C01450BA上,管理员条目仍然是admin:admin。

因此,没有所有者可访问的机制来更改或禁用管理员凭据。任何指导用户在应用程序中设置密码的指导都不能解决此漏洞。

三、POC概念验证

1、概念验证代码

管理员已设置登录后刷新可查看

成功运行会呈现设备的实时视频流,无需凭据提示,也无需所有者端批准。

2、结果演示

Zosi C519M硬编码凭据漏洞CVE-2025-70962

3、视频演示

4、缓解措施

截至2026-08-05,没有可用的供应商补丁,设备所有者无法更改管理员凭据。在官方修复版本推出前:

(1)阻止网络边缘摄像机的TCP/554入站。

(2)将摄像头放置在分段VLAN上,没有来自不受信任网络的入站路由,并通过VPN而不是端口转发来访问它。

(3)删除TCP/554的任何现有端口转发规则,并禁用外围路由器上的UPnP,这样设备就无法自己创建一个。

(4)出于分析第3节中给出的原因,在Zosi Smart应用程序中设置保护密码并不是一种缓解措施。

正确的供应商修复程序要求在首次启动时为每个设备配置管理员凭据,

或者在所有者设置凭据之前拒绝RTSP连接,而不是用一个硬编码值替换另一个。

四、影响范围

Zosi C519M ≤ V4.2.8.823C01450BA 

五、修复建议

Zosi C519M>V4.2.8.823C01450BA 

六、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接