CVE-2025-66174CVE-2025-66174是海康威视(Hikvision)数字视频录像机(DVR)和网络视频录像机(NVR)产品中存在的一个认证不当漏洞。该漏洞源于串口认证实现的不当设计,允许具有物理访问权限的攻击者通过连接到受影响设备的串口,利用认证机制缺陷执行一系列系统命令。CVSS 3.1评分6.5(中等严重性),攻击向量为网络,可无需认证即可利用。漏洞影响设备的机密性(低)和可用性(低),但不影响数据完整性。发现者来自海康威视安全响应中心([email protected]),于2025年12月19日披露。攻击者利用此漏洞可获取设备控制权,可能导致监控视频泄露、系统完全被控等安全风险。
该漏洞存在于Hikvision DVR/NVR设备的串口通信模块中,核心问题是串口认证机制实现不当。在正常安全设计中,串口作为设备调试和维护的重要接口,应当实施严格的身份验证和权限控制。然而,由于认证逻辑存在缺陷,攻击者只需具备物理接触条件,通过标准串口连接工具(如USB转TTL模块)连接到设备串口端口,即可绕过或绕过认证检查。成功利用后,攻击者获得完整的命令行访问权限,能够执行任意系统命令,包括查看敏感配置、修改系统参数、提取设备数据等。此漏洞无需利用复杂的漏洞利用代码,属于设计层面的安全缺陷。攻击者可以利用串口访问权限进一步横向移动或持久化控制。建议用户及时关注海康威视官方安全公告,获取固件更新。