CVE-2025-66173CVE-2025-66173是海康威视(Hikvision)部分数字视频录像机(DVR)产品中存在的一个权限提升漏洞。该漏洞的严重程度为中等,CVSS评分6.2分,主要由于串口认证机制实现不当导致。攻击者需要具备物理访问权限才能利用此漏洞,一旦成功利用,攻击者可以通过连接受影响产品的串口获得不受限制的shell环境访问权限,从而完全控制设备。此漏洞影响设备的机密性、完整性和可用性,机密性影响高、完整性影响高、可用性影响高。该漏洞由海康威视安全响应团队([email protected])发现并报告,披露日期为2025年12月19日。由于该漏洞需要物理接触设备才能利用,在网络安全层面属于物理安全范畴,但一旦攻击者获得物理访问权限,将能够绕过所有网络层面的安全控制措施,对设备进行完全控制。
该漏洞的根本原因在于海康威视DVR产品对串口通信的认证机制实现存在缺陷。在正常情况下,串口调试接口应该要求严格的身份验证才能进入特权模式或获取shell访问权限。然而,由于认证检查不当,攻击者通过物理连接串口后,可以绕过认证步骤直接进入特权shell环境。攻击者需要使用USB转TTL串口线或其他串口通信设备连接到设备的串口接口,然后通过特定的启动参数或直接利用串口调试命令来绕过认证。一旦进入shell环境,攻击者可以执行任意命令,包括修改系统配置、提取敏感数据、安装后门程序等。由于该设备通常用于视频监控场景,攻击者还可以访问和篡改监控录像内容。此漏洞的攻击向量为物理路径(AV:P),需要攻击者具备高权限(PR:H)进行物理访问,但不需要用户交互(UI:N)。