CVE-2025-53701CVE-2025-53701是Vilar公司生产的VS-IPC1002 IP摄像机存在的一个中危安全漏洞,CVSS评分6.1。该漏洞为反射型跨站脚本攻击(Reflected XSS),允许攻击者通过未正确清理的GET请求参数向已登录的管理员用户注入恶意脚本代码。攻击者可以利用此漏洞窃取管理员会话cookie、劫持用户账户、执行恶意操作或获取设备敏感信息。由于该漏洞针对的是已登录的管理员用户,攻击成功可能导致整个IP摄像机系统被攻击者完全控制。Vilar厂商对此漏洞未做出任何回应,目前仅确认1.1.0.18版本存在此问题,其他版本也可能受影响。建议使用该设备的用户及时采取防护措施,避免通过该设备访问不可信链接,并关注厂商后续安全更新。
Vilar VS-IPC1002 IP摄像机的Web管理界面存在反射型XSS漏洞。漏洞点位于/cgi-bin/action端点,该端点在处理GET请求参数时未对用户输入进行充分的输入验证和输出编码。攻击者可以构造包含恶意JavaScript代码的链接,当管理员用户点击该链接时,恶意代码将在管理员浏览器上下文中执行。由于攻击针对的是已认证的管理员会话,攻击者可以窃取管理员的会话cookie、CSRF令牌等敏感信息,进而执行设备配置更改、固件上传等高权限操作。攻击成功的前提条件是管理员用户必须点击攻击者提供的恶意链接,这属于社会工程学攻击范畴。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N,表明攻击复杂度低,无需认证,但需要用户交互,作用域改变,影响范围有限。