CVE-2025-12915CVE-2025-12915是存在于70mai X200智能行车记录仪设备中的一个中危安全漏洞。该漏洞位于设备的Init Script初始化脚本处理组件中,攻击者可以通过本地方式利用此漏洞进行文件包含操作,成功利用后可实现本地权限提升和持久化控制。由于该漏洞利用复杂度较高,需要攻击者具备本地访问权限和高权限认证,因此实际攻击场景相对受限。但值得注意的是,该漏洞的利用代码已被公开,厂商在接到早期通知后未做出任何回应,导致漏洞长期存在。攻击者通过劫持Init Script处理流程,可以在该设备上执行任意代码,这对于依赖该设备进行行车记录的用户构成了潜在安全风险。
该漏洞属于本地文件包含(Local File Inclusion)类型,存在于70mai X200设备的初始化脚本处理程序中。攻击者需要具备设备的本地访问权限和高权限认证才能利用此漏洞。漏洞的核心在于Init Script Handler组件对脚本文件的处理机制存在缺陷,攻击者可以通过精心构造的文件路径或符号链接,实现对系统敏感文件的包含和执行。具体来说,攻击者可以利用Init Script的二进制文件劫持(Binary Hijacking)技术,通过替换或修改初始化脚本中引用的可执行文件路径,达到持久化控制设备的目的。由于该设备运行嵌入式Linux系统,初始化脚本通常在系统启动时以root权限执行,因此成功利用此漏洞可以直接获得设备的root权限,实现长期持久化控制。