CVE-2025-35452
critical · 9.2PTZOptics and possibly other ValueHD-based pan-tilt-zoom cameras use default, shared credentials for the administrative web interface.
9.2
CVSS
0.9%
EPSS (exploit prob.)
57th
EPSS percentile
2025-09-05
Published
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Weaknesses
CWE-798CWE-1392
Affected products
| Vendor | Product | Affected versions |
|---|---|---|
| ptzoptics | pt12x-sdi-xx-g2_firmware | all versions |
| ptzoptics | pt12x-sdi-xx-g2 | all versions |
| ptzoptics | pt12x-ndi-xx_firmware | all versions |
| ptzoptics | pt12x-ndi-xx | all versions |
| ptzoptics | pt12x-usb-xx-g2_firmware | all versions |
| ptzoptics | pt12x-usb-xx-g2 | all versions |
| ptzoptics | pt20x-sdi-xx-g2_firmware | all versions |
| ptzoptics | pt20x-sdi-xx-g2 | all versions |
| ptzoptics | t20x-ndi-xx_firmware | all versions |
| ptzoptics | t20x-ndi-xx | all versions |
| ptzoptics | pt20x-usb-xx-g2_firmware | all versions |
| ptzoptics | pt20x-usb-xx-g2 | all versions |
| ptzoptics | pt30x-sdi-xx-g2_firmware | all versions |
| ptzoptics | pt30x-sdi-xx-g2 | all versions |
| ptzoptics | pt30x-ndi-xx_firmware | all versions |
| ptzoptics | pt30x-ndi-xx | all versions |
| ptzoptics | pt12x-zcam_firmware | all versions |
| ptzoptics | pt12x-zcam | all versions |
| ptzoptics | pt20x-zcam_firmware | all versions |
| ptzoptics | pt20x-zcam | all versions |
| ptzoptics | ptvl-zcam_firmware | all versions |
| ptzoptics | ptvl-zcam | all versions |
| ptzoptics | pteptz-zcam-g2_firmware | all versions |
| ptzoptics | pteptz-zcam-g2 | all versions |
| ptzoptics | pteptz-ndi-zcam-g2 | all versions |
| ptzoptics | pteptz-ndi-zcam-g2 | all versions |
| ptzoptics | pt12x-4k-xx-g3_firmware | <= 0.0.58 |
| ptzoptics | pt12x-4k-xx-g3 | all versions |
| ptzoptics | pt20x-4k-xx-g3_firmware | <= 0.0.85 |
| ptzoptics | pt20x-4k-xx-g3 | all versions |
| ptzoptics | pt30x-4k-xx-g3_firmware | <= 2.0.64 |
| ptzoptics | pt30x-4k-xx-g3 | all versions |
| ptzoptics | pt12x-link-4k-xx_firmware | <= 0.0.63 |
| ptzoptics | pt12x-link-4k-xx | all versions |
| ptzoptics | pt20x-link-4k-xx_firmware | <= 0.0.89 |
| ptzoptics | pt20x-link-4k-xx | all versions |
| ptzoptics | pt30x-link-4k-xx_firmware | <= 2.0.71 |
| ptzoptics | pt30x-link-4k-xx | all versions |
| ptzoptics | pt12x-se-xx-g3_firmware | <= 9.1.43 |
| ptzoptics | pt12x-se-xx-g3 | all versions |
Check a specific version with /api/v1/cve/match.
References
- https://github.com/cisagov/CSAF/blob/develop/csaf_files/OT/white/2025/icsa-25-162-10.json
- https://www.cisa.gov/news-events/ics-advisories/icsa-25-162-10
- https://www.cve.org/CVERecord?id=CVE-2025-35452
- https://www.greynoise.io/blog/greynoise-intelligence-discovers-zero-day-vulnerabilities-in-live-streaming-cameras-with-the-help-of-ai
- https://www.labs.greynoise.io/grimoire/2024-10-31-sift-0-day-rce/
Query this programmatically:
curl https://evil-db.io/api/v1/cve/CVE-2025-35452