CVE-2025-66049CVE-2025-66049是Vivotek(台湾制造)IP7137网络摄像头存在的一个高危信息泄露漏洞。该漏洞允许未经身份验证的远程攻击者通过RTSP(实时流协议)在8554端口上直接访问摄像头的实时视频流,而无需提供任何用户名或密码。Vivotek IP7137是一款广泛应用于安防监控领域的网络摄像机,其固件版本0200a被确认存在此漏洞。由于该产品已到达生命周期终止阶段(EOL),供应商CERT团队多次联系均未获得回应,因此预计不会发布官方安全补丁。此漏洞的CVSS 3.1评分达到7.5分,主要威胁在于机密性影响为高,可导致用户隐私严重泄露。攻击者只需具备网络访问权限即可在无需任何凭证的情况下获取实时监控画面,这可能使住宅、企业、工厂等场所的监控系统遭到非法窥探,敏感场所的视频监控内容存在被窃取和恶意利用的风险。
Vivotek IP7137摄像头的RTSP服务在8554端口监听,默认配置下未启用认证机制。RTSP(Real Time Streaming Protocol,RFC 2326)是一种用于控制多媒体服务器传输的应用层协议,常用于IP摄像头的视频流传输。该漏洞的根本原因在于摄像头的RTSP服务器在处理连接请求时,缺少对客户端身份的验证流程。具体来说,当攻击者构造特定的RTSP DESCRIBE请求发送到目标摄像头的8554端口时,服务器会直接返回SDP(Session Description Protocol)描述文件,其中包含可用的媒体流URL。随后攻击者可以通过RTSP PLAY命令直接获取实时视频流,无需经过任何认证握手过程。由于该设备固件设计缺陷,即使管理员在Web界面配置了访问密码,该密码也不会应用于RTSP服务。攻击者可以利用VLC media player、FFmpeg或其他RTSP客户端工具轻松实现漏洞利用,整个过程无需特殊工具或高级技术知识。