CVE-2025-8108CVE-2025-8108是安讯士(Axis)设备中的一个中等严重性安全漏洞,CVSS评分6.7。该漏洞存在于ACAP(AXIS Camera Application Platform)配置文件中,主要涉及两个安全问题:配置文件权限设置不当以及输入验证机制缺失。在特定条件下,攻击者可能利用此漏洞实现权限提升,获取更高水平的系统访问权限。需要注意的是,该漏洞的利用具有严格的前提条件:目标Axis设备必须配置为允许安装未签名的ACAP应用程序,同时攻击者还需要诱导受害者安装恶意的ACAP应用程序包。ACAP是Axis设备的应用平台,允许第三方开发者在Axis摄像头和其他设备上运行定制应用程序。由于ACAP应用运行在设备操作系统之上,权限配置不当可能导致应用程序获得超出预期的系统访问能力,从而造成安全风险。
该漏洞的核心问题在于ACAP配置文件的权限管理机制存在缺陷。在正常的系统架构中,配置文件应当遵循最小权限原则,仅允许授权的进程和用户进行访问和修改。然而,受影响的Axis设备中,ACAP配置文件被设置为过于宽松的权限,导致低权限或恶意应用程序可能读取、修改甚至替换这些配置文件。此外,漏洞还涉及输入验证不足的问题,使得攻击者可以通过构造特殊的输入数据来绕过安全检查。具体攻击场景如下:攻击者首先需要准备一个包含恶意代码的ACAP应用程序包,该程序包经过特殊构造,能够利用配置文件权限不当的问题。在获得目标设备的访问权限后,攻击者诱导管理员安装此未签名应用程序。安装过程中,由于输入验证不足,恶意代码得以执行,并利用配置文件权限漏洞实现权限提升,最终获得对系统的更高控制权。攻击者还可以通过修改配置文件来持久化其访问权限,即使设备重启后仍能保持控制。