CVE-2025-63667CVE-2025-63667是影响SIMICAM、KEVIEW和ASECAM三款摄像头监控产品的严重访问控制绕过漏洞。该漏洞存在于这些产品的v1.16.41-20250725、v1.14.92-20241120和v1.14.10-20240725版本中,源于系统对敏感API端点的认证机制实现不当。攻击者可以通过网络直接访问这些未授权的API接口,无需提供任何有效的认证凭证即可获取系统敏感信息。这可能导致摄像头视频流地址、用户凭证、设备配置信息等敏感数据泄露。由于该漏洞利用无需任何权限或用户交互,且可通过互联网直接发起攻击,因此具有极高的实际威胁性。建议受影响的用户尽快联系厂商获取安全更新或采取临时防护措施。
该漏洞属于OWASP Top 10中的Broken Access Control(失效的访问控制)类别。在受影响的产品版本中,API端点的身份验证机制存在缺陷,系统未能正确验证请求者的身份即允许访问敏感资源。攻击者可以通过构造特定的HTTP请求直接访问受保护的API端点,例如获取设备列表、修改配置参数或获取视频流地址等。CVSS 3.1评分显示该漏洞的攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N),攻击向量为网络层面(AV:N),机密性影响为高(C:H),完整性和可用性影响为无。攻击者利用此漏洞可获取摄像头实时视频流、存储的录像文件、用户账户信息以及设备网络配置等敏感数据。