CVE-2025-6779CVE-2025-6779是安讯士(Axis)网络摄像机设备中的一个中等严重性安全漏洞。该漏洞源于ACAP(AXIS Camera Application Platform)配置文件具有不当的文件权限设置。攻击者可以通过利用此漏洞实现命令注入,并可能进一步实现权限提升。值得注意的是,此漏洞的利用具有严格的先决条件:目标Axis设备必须配置为允许安装未签名的ACAP应用程序,且攻击者需要通过社会工程学手段诱骗受害者安装恶意ACAP应用程序包。由于利用条件较为苛刻,实际被利用的风险相对较低,但仍建议用户采取相应的安全防护措施。ACAP是Axis设备的核心应用平台,允许第三方开发者在Axis摄像机上运行定制化应用程序,因此该漏洞影响所有支持ACAP功能的Axis设备。
该漏洞的根本原因在于Axis设备的ACAP配置文件存储机制存在权限配置缺陷。在正常情况下,配置文件应当仅允许具有相应权限的系统组件进行读写操作,但当前实现中配置文件权限设置过于宽松,可能被恶意ACAP应用利用。当攻击者成功诱骗用户安装恶意构造的ACAP应用程序后,该恶意应用可以利用配置文件权限不当的问题,修改系统配置或注入恶意命令。由于ACAP应用在Axis设备上具有较高的执行权限,攻击者可能借此实现从普通应用到系统级别的权限提升。攻击的成功与否高度依赖于目标设备的配置状态——只有当设备启用'Allow unsigned apps'选项时,攻击才具有可行性。此外,攻击还需要用户主动安装恶意应用包,这通常通过钓鱼邮件或社会工程手段实现。