CVE-2019-25236CVE-2019-25236是iSeeQ Hybrid DVR WH-H4设备中发现的一个严重安全漏洞,CVSS评分高达9.8分,属于关键级别安全事件。该漏洞存在于设备的web管理界面get_jpeg脚本中,由于缺乏适当的身份验证机制,攻击者可以直接访问/cgi-bin/get_jpeg端点,无需任何用户名或密码即可获取实时视频快照。
iSeeQ Hybrid DVR WH-H4是一款混合型数字视频录像机,广泛应用于安防监控领域。攻击者利用此漏洞可以远程访问监控系统,查看指定摄像机通道的实时画面或历史录像快照。这意味着攻击者可以绕过所有安全防护措施,直接获取敏感场所的监控画面,可能造成严重的隐私泄露和安全风险。
该漏洞的影响范围包括但不限于:家庭安防系统、企业办公场所、工业生产车间、仓库存储区域以及各类需要视频监控的场所。攻击者可以通过自动化扫描工具批量探测存在漏洞的设备,进而构建僵尸网络或进行有针对性的间谍活动。由于视频监控系统通常部署在网络边界,且部分设备直接暴露在互联网中,这进一步增加了漏洞被利用的风险。
漏洞根源在于iSeeQ Hybrid DVR WH-H4设备的CGI脚本缺乏身份验证检查。具体来说,/cgi-bin/get_jpeg端点在处理视频快照请求时,没有验证请求者是否具有合法访问权限。
攻击者通过构造特定的HTTP GET请求,在URL参数中指定目标摄像机通道编号,即可获取对应摄像头的JPEG格式视频快照。典型的攻击请求格式为:GET /cgi-bin/get_jpeg?channel=X,其中X表示摄像机通道编号(通常为0-3)。
设备在接收到请求后,直接从摄像头采集当前画面并编码为JPEG格式返回,而不会检查请求来源的IP地址、Session令牌或其他身份凭证信息。这种设计缺陷使得任何能够访问设备web服务端口的客户端都能获取视频数据。
值得注意的是,该设备可能还存在其他相关的未授权访问漏洞,如ZSL-2019-5539所述的CGI脚本问题。攻击者可能结合多个漏洞实现对DVR系统的完全控制,包括实时视频监控、录像回放以及系统配置修改等操作。