CVE-2025-66051CVE-2025-66051是Vivotek公司生产的IP7137网络摄像头设备中存在的一个路径遍历(Path Traversal)安全漏洞。该漏洞影响固件版本0200a,允许已认证的低权限攻击者通过构造特殊的HTTP请求,访问webroot目录之外的敏感系统文件。由于该设备默认管理面板密码未设置(由CVE-2025-66050导致),使得攻击者更容易获取认证权限并利用此漏洞。攻击成功后,攻击者可读取摄像头系统中的配置文件、凭据信息、设备参数等敏感数据,可能导致进一步的内网渗透或隐私泄露。值得注意的是,Vivotek厂商尚未对此漏洞进行回应,且该产品已进入生命周期终止阶段,预计不会发布官方安全更新。鉴于该设备在监控、安防等场景的广泛应用,建议用户尽快采取临时缓解措施或考虑设备替换。
该路径遍历漏洞存在于Vivotek IP7137摄像头的Web服务组件中。攻击者利用HTTP请求中的特殊字符序列(如../或..\)来突破webroot目录限制,实现对系统任意文件的访问。漏洞的具体技术细节包括:1)攻击者首先需要通过Web管理界面获取认证资格,由于CVE-2025-66050导致默认无密码,可直接登录;2)认证后,攻击者构造包含路径遍历序列的HTTP GET请求,例如访问/etc/passwd或系统配置文件;3)Web服务器未能正确过滤或规范化用户输入的路径参数,导致目录遍历成功;4)服务器返回目标文件内容,攻击者由此获取敏感信息。该漏洞的CVSS向量为AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N,表明其可通过网络远程利用,攻击复杂度低,需要低权限认证,但不影响数据完整性和可用性,主要威胁机密性。