CVE-2025-9524CVE-2025-9524是安讯士(Axis)摄像头设备中的一个中等严重性安全漏洞。该漏洞存在于VAPIX API的port.cgi组件中,由于缺乏充分的输入验证机制,攻击者可以通过发送特制的请求来触发进程崩溃,从而影响设备的可用性和正常使用。该漏洞需要攻击者拥有有效的服务账户凭证(viewer、operator或administrator权限),这在一定程度上限制了其利用范围。然而,一旦被利用,将导致摄像头视频流中断、监控功能失效等严重后果,对依赖于该设备进行安全监控的组织造成直接影响。该漏洞由安讯士产品安全团队发现并报告,CVSS 3.1评分4.3,属于中等严重级别,主要影响系统的可用性。
该漏洞的根本原因在于Axis摄像头的VAPIX API中port.cgi脚本对用户输入缺乏有效的验证机制。攻击者通过认证后,可以使用viewer、operator或administrator权限账户向port.cgi端点发送包含异常或恶意数据的请求。由于输入验证不足,这些特制请求可能导致底层进程处理错误,引发内存访问违规或其他异常情况,最终导致相关服务进程崩溃。崩溃不仅影响port.cgi本身的功能,还可能波及其他依赖该进程的服务,造成大范围的可用性下降。攻击的复杂度较低(AC:L),但需要有效的账户凭证,这要求攻击者具有一定的先决条件。CVSS向量显示该漏洞对机密性和完整性无影响(C:N/I:N),但对可用性有低影响(A:L),符合拒绝服务漏洞的特征。