CRITICAL🇬🇧 English

CVE-2013-4976

Hikvision DS-2CD7153-E — pominięcie uwierzytelnienia przez hardcoded credentials

CVSS 9.8v3.1pub. 2019-12-27upd. 2024-11-21

Kamera IP Hikvision DS-2CD7153-E zawiera wbudowane na stałe dane uwierzytelniające (hardcoded credentials), które pozwalają atakującemu na pominięcie mechanizmu uwierzytelnienia. Podatność jest krytyczna, ponieważ może być wykorzystana zdalnie bez żadnej autoryzacji.

Pokaż oryginał (EN)

Hikvision DS-2CD7153-E IP Camera has security bypass via hardcoded credentials

🤖 Analiza AI
Jak działa

Urządzenie posiada zakodowane na stałe w oprogramowaniu (firmware) dane logowania, których użytkownik nie może zmienić ani usunąć. Atakujący, znając te dane uwierzytelniające, może uzyskać dostęp do kamery przez sieć bez konieczności posiadania prawidłowych, zdefiniowanych przez użytkownika poświadczeń. Jest to klasyczny przypadek podatności CWE-287 (Improper Authentication), gdzie mechanizm uwierzytelnienia można ominąć z wykorzystaniem ukrytych danych dostępowych.

Skutki

Atakujący może uzyskać nieautoryzowany, pełny dostęp do urządzenia, co może skutkować przejęciem kontroli nad kamerą, podglądem lub manipulacją strumieniem wideo oraz potencjalnym wykorzystaniem urządzenia jako punktu wejścia do sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się izolację urządzeń tego typu od publicznego Internetu, umieszczenie ich za firewallem oraz ograniczenie dostępu sieciowego wyłącznie do zaufanych hostów.

Kogo dotyczy

Hikvision DS-2CD7153-E oraz jego firmware (wersje wskazane w referencjach producenta i doradztwie Core Security)

Uwagi

Podatność została ujawniona w ramach doradztwa bezpieczeństwa firmy Core Security dotyczącego wielu luk w kamerach IP Hikvision (Hikvision IP Cameras Multiple Vulnerabilities). Pomimo krytycznego wyniku CVSS 9.8, podatność nie figuruje w katalogu CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Hikvision Ds 2cd7153 E

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd7153 E Firmware

    OS
    Hikvision
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2013-4975HIGH8.8ten sam produkt

Hikvision DS-2CD7153-E IP Camera has Privilege Escalation

CVE-2013-4977HIGH10.0ten sam produkt

Buffer overflow in the RTSP Packet Handler in Hikvision DS-2CD7153-E IP camera with firmware 4.1.0 b130111 (Ja...

CVE-2021-36260CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Command injection w serwerze WWW kamer Hikvision (nieautoryzowany RCE)

CVE-2017-7921CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Hikvision IP Camera — ominięcie uwierzytelnienia (Auth Bypass)

CVE-2023-28812CRITICAL9.1PL ✓ten sam vendor

Buffer overflow w wtyczce przeglądarki Hikvision LocalServiceComponents