CRITICAL🇬🇧 English

CVE-2013-1595

Buffer Overflow w kamerze IP Vivotek PT7135 — RCE przez usługę RTSP

CVSS 9.8v3.1pub. 2020-01-24upd. 2024-11-21

Podatność buffer overflow w oprogramowaniu kamery IP Vivotek PT7135 umożliwia zdalnemu atakującemu wykonanie dowolnego kodu lub wywołanie odmowy usługi (DoS). Wysoki wynik CVSS 9.8 i brak wymagań uwierzytelnienia czynią ją szczególnie niebezpieczną.

Pokaż oryginał (EN)

A Buffer Overflow vulnerability exists in Vivotek PT7135 IP Camera 0300a and 0400a via a specially crafted packet in the Authorization header field sent to the RTSP service, which could let a remote malicious user execute arbitrary code or cause a Denial of Service.

🤖 Analiza AI
Jak działa

Atakujący wysyła do usługi RTSP kamery specjalnie spreparowany pakiet zawierający nadmiernie długą wartość w polu nagłówka Authorization. Nieprawidłowa walidacja długości danych wejściowych prowadzi do przepełnienia bufora (buffer overflow, CWE-120). W wyniku tego możliwe jest nadpisanie obszarów pamięci i przejęcie kontroli nad wykonaniem programu lub doprowadzenie do jego awarii.

Skutki

Zdalny, nieuwierzytelniony atakujący może wykonać dowolny kod na urządzeniu (RCE) lub spowodować jego całkowite zatrzymanie (DoS), co w praktyce oznacza możliwość pełnego przejęcia kamery lub wyłączenia jej z działania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do usługi RTSP kamery wyłącznie do zaufanych hostów za pomocą reguł firewall oraz umieszczenie urządzeń tego typu w wydzielonym segmencie sieci (VLAN).

Kogo dotyczy

Vivotek PT7135 IP Camera z oprogramowaniem w wersjach 0300a oraz 0400a

Uwagi

Podatność jest powiązana z publicznie dostępnym exploitem opublikowanym w Exploit-DB (wpis 25139). Analiza techniczna została opublikowana przez Core Security w ramach zbiorczego doradztwa dotyczącego wielu podatności w kamerach IP Vivotek.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Vivotek Pt7135

    HW
    Vivotek
    wszystkie wersje
  • Vivotek Pt7135 Firmware

    OS
    Vivotek
    0300a0400a
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDoSMemory
CWE
Referencje

Powiązane podatności

CVE-2013-1594HIGH7.5ten sam produkt

An Information Disclosure vulnerability exists via a GET request in Vivotek PT7135 IP Camera 0300a and 0400a d...

CVE-2013-1598HIGH8.8ten sam produkt

A Command Injection vulnerability exists in Vivotek PT7135 IP Cameras 0300a and 0400a via the system.ntp param...

CVE-2013-1596MEDIUM5.3ten sam produkt

An Authentication Bypass Vulnerability exists in Vivotek PT7135 IP Camera 0300a and 0400a via specially crafte...

CVE-2013-1597MEDIUM6.5ten sam produkt

A Directory Traversal vulnerability exists in Vivotek PT7135 IP Cameras 0300a and 0400a via a specially crafte...

CVE-2025-66050CRITICAL9.3PL ✓ten sam vendor

Vivotek IP7137: brak wymaganego hasła administratora (domyślnie)