【安全资讯】Puwell IP摄像头曝双重零日漏洞:未授权访问与命令注入,PoC已公开

安恒恒脑 2026-08-12 19:03:25 243人浏览

概要:

近日,Puwell Technology Inc. 旗下IP摄像头被曝出两个严重安全漏洞(CVE-2026-61514和CVE-2026-61515),CVSS评分均高达9.8分。攻击者可利用这两个漏洞实现未授权登录并以root权限执行任意命令,从而完全控制设备。目前,概念验证(PoC)利用代码已公开,但厂商尚未发布修复补丁,全球大量暴露在公网的摄像头面临被远程接管的风险。

主要内容:

本次曝光的漏洞主要影响Puwell IP摄像头固件2.x至4.x版本。第一个漏洞CVE-2026-61514是身份验证绕过漏洞,源于TCP端口23456上对Session字段的验证缺失。攻击者无需任何凭据,仅需发送符合协议的数据包即可绕过登录机制,进而非法访问实时视频流、控制云台及获取音频。

第二个漏洞CVE-2026-61515则更为致命,是一个位于TCP端口34567上的未授权命令注入漏洞。该漏洞源于DebugShell接口对JSON格式的输入数据缺乏有效的过滤与消毒机制。攻击者通过构造恶意JSON载荷,即可将系统命令直接注入到操作系统层执行,从而获取设备的root权限,实现完全接管。

这两个漏洞的组合利用使得攻击门槛极低,任何能访问到设备端口的远程攻击者都能发起攻击。由于PoC代码已经公开,预计利用活动将迅速增加。设备被完全控制后,不仅隐私视频会泄露,摄像头更可能被用作跳板,进一步渗透家庭或企业内部网络,甚至被纳入僵尸网络(Botnet)发起大规模DDoS攻击。

鉴于目前尚无官方补丁,强烈建议用户立即采取缓解措施:在防火墙或网关处阻断来自不可信网络的TCP 23456和34567端口访问,并将摄像头部署在隔离的VLAN中,切勿将其直接暴露于公网。
命令代码执行 C&C控制 系统漏洞利用 恶意代码 物联网IOT 科技公司
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。