CVE-2025-62674CVE-2025-62674是一个影响摄像头设备的安全漏洞,攻击者可以通过该漏洞对受影响的RTSP(实时流协议)服务进行未认证访问。RTSP是一种广泛应用于视频监控系统的协议,用于控制音频和视频流的传输。漏洞源于系统未对RTSP服务实施充分的身份验证机制,导致任何具有网络访问权限的攻击者都可以直接连接到RTSP端口并获取视频流或配置信息。该漏洞的CVSS评分为6.8,属于中等严重程度,主要风险在于机密性影响较高(可获取摄像头配置信息),而完整性和可用性影响较低。由于攻击向量为邻接网络(AV:A),意味着攻击者需要在本地网络环境中才能利用此漏洞,这限制了其潜在影响范围。对于部署了大量网络摄像头的企业环境,该漏洞可能导致敏感监控区域的信息泄露,对物理安全和隐私保护构成威胁。
该漏洞的核心问题在于RTSP服务的认证机制缺失。RTSP协议本身支持多种认证方式,包括Basic认证和Digest认证,但受影响的设备未正确实现这些认证机制。攻击者可以通过标准RTSP客户端工具(如VLC media player、ffmpeg或专门的安全测试工具)直接连接到摄像头的RTSP端口(通常为554端口),无需提供任何凭据即可获取视频流或配置信息。技术层面,攻击者发送DESCRIBE、SETUP和PLAY等RTSP方法请求时,服务器直接响应而不验证客户端身份。响应中包含SDP(会话描述协议)信息,暴露了流的详细信息,包括编码格式、分辨率等。进一步利用可获取摄像头配置信息,如设备型号、固件版本、网络设置等敏感数据。这种未授权访问不仅违反隐私原则,还可能被用于收集情报或策划物理入侵。