CRITICAL🇬🇧 English

CVE-2013-4982

AVTECH AVN801 DVR — pominięcie uwierzytelniania przez captcha panelu admina

CVSS 9.8v3.1pub. 2019-12-27upd. 2024-11-21

Urządzenie AVTECH AVN801 DVR zawiera podatność umożliwiającą ominięcie mechanizmu captcha w panelu logowania administratora. Błąd sklasyfikowany jako CWE-287 (nieprawidłowe uwierzytelnianie) otrzymał ocenę CVSS 9.8, co czyni go podatnością krytyczną.

Pokaż oryginał (EN)

AVTECH AVN801 DVR has a security bypass via the administration login captcha

🤖 Analiza AI
Jak działa

Mechanizm captcha stosowany podczas logowania do panelu administracyjnego urządzenia DVR może zostać pominięty przez atakującego bez konieczności jego rozwiązania. Błąd wynika z nieprawidłowej implementacji weryfikacji uwierzytelniania (CWE-287), co pozwala na uzyskanie dostępu do panelu bez posiadania prawidłowych poświadczeń potwierdzonych przez captcha. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do panelu administracyjnego urządzenia DVR, co potencjalnie umożliwia przejęcie pełnej kontroli nad urządzeniem, dostęp do nagrań wideo oraz modyfikację jego konfiguracji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek tymczasowy zaleca się ograniczenie dostępu sieciowego do panelu administracyjnego urządzenia (np. przez firewall lub segmentację sieci) oraz umieszczenie urządzenia poza bezpośrednim dostępem z Internetu.

Kogo dotyczy

AVTECH AVN801 DVR (firmware urządzenia AVTECH AVN801 DVR) — konkretne wersje firmware wskazane w referencjach producenta oraz w opublikowanym advisory Core Security

Uwagi

Podatność została pierwotnie ujawniona publicznie w sierpniu 2013 roku (seclists.org/fulldisclosure/2013/Aug/284), natomiast rekord CVE opublikowano dopiero 27 grudnia 2019 roku. Szczegółowe advisory opublikowała firma Core Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Avtech Avn801 Dvr

    HW
    Avtech
    wszystkie wersje
  • Avtech Avn801 Dvr Firmware

    OS
    Avtech
    1017-1003-1009-1003
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2013-4980HIGH9.0ten sam produkt

Buffer overflow in the RTSP Packet Handler in AVTECH AVN801 DVR with firmware 1017-1003-1009-1003 and earlier,...

CVE-2013-4981HIGH9.0ten sam produkt

Buffer overflow in cgi-bin/user/Config.cgi in AVTECH AVN801 DVR with firmware 1017-1003-1009-1003 and earlier,...

CVE-2025-46408CRITICAL9.8PL ✓ten sam vendor

AVTECH EagleEyes — pominięcie weryfikacji domeny TLS (ALLOW_ALL_HOSTNAME_VERIFIER)

CVE-2025-57198HIGH8.8ten sam vendor

AVTECH SECURITY Corporation DGM1104 FullImg-1015-1004-1006-1003 was discovered to contain an authenticated com...

CVE-2025-57199HIGH8.8ten sam vendor

AVTECH SECURITY Corporation DGM1104 FullImg-1015-1004-1006-1003 was discovered to contain an authenticated com...