CRITICAL🇬🇧 English

CVE-2017-3184

ACTi Camera Firmware — nieautoryzowany dostęp do strony factory reset

CVSS 9.8v3.0pub. 2017-12-16upd. 2026-05-13

Kamery ACTi z serii D, B, I oraz E korzystające z firmware w wersji A1D-500-V6.11.31-AC nie ograniczają w prawidłowy sposób dostępu do strony factory reset. Nieuwierzytelniony, zdalny atakujący może przywrócić urządzenie do ustawień fabrycznych, powodując przerwę w działaniu lub uzyskując możliwość logowania przy użyciu domyślnych danych uwierzytelniających.

Pokaż oryginał (EN)

ACTi cameras including the D, B, I, and E series using firmware version A1D-500-V6.11.31-AC fail to properly restrict access to the factory reset page. An unauthenticated, remote attacker can exploit this vulnerability by directly accessing the http://x.x.x.x/setup/setup_maintain_firmware-default.html page. This will allow an attacker to perform a factory reset on the device, leading to a denial of service condition or the ability to make use of default credentials (CVE-2017-3186).

🤖 Analiza AI
Jak działa

Podatność wynika z braku jakiejkolwiek kontroli dostępu (CWE-306) do strony administracyjnej odpowiedzialnej za przywracanie ustawień fabrycznych. Atakujący może bezpośrednio odwołać się do adresu URL http://x.x.x.x/setup/setup_maintain_firmware-default.html bez konieczności uwierzytelniania. Po wywołaniu tej strony urządzenie wykonuje pełne przywrócenie ustawień fabrycznych, w tym domyślnych, statycznych danych logowania zakodowanych przez producenta (CWE-798). Umożliwia to atakującemu dalsze przejęcie kontroli nad urządzeniem z wykorzystaniem znanych domyślnych poświadczeń (powiązane z CVE-2017-3186).

Skutki

Atakujący może doprowadzić do odmowy usługi (DoS) poprzez przywrócenie kamery do ustawień fabrycznych, a następnie zalogować się do urządzenia przy użyciu domyślnych danych uwierzytelniających, uzyskując pełną kontrolę nad kamerą.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu zarządzania kamerami wyłącznie do zaufanych sieci lub adresów IP za pomocą firewall, a także zmianę domyślnych danych uwierzytelniających na unikatowe po każdej aktualizacji konfiguracji urządzenia.

Kogo dotyczy

Kamery ACTi serii D, B, I oraz E wyposażone w firmware w wersji A1D-500-V6.11.31-AC

Uwagi

Podatność jest ściśle powiązana z CVE-2017-3186, która dotyczy stosowania domyślnych danych uwierzytelniających w tych samych urządzeniach ACTi — obie podatności mogą być wykorzystane łącznie w celu przejęcia kontroli nad urządzeniem.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Acti Camera Firmware

    OS
    Acti
    a1d-500-v6.11.31-ac
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2017-3185CRITICAL9.8PL ✓ten sam produkt

ACTi Camera Firmware — dane uwierzytelniające w żądaniach GET

CVE-2017-3186CRITICAL9.8PL ✓ten sam produkt

ACTi Camera Firmware — nielosowe domyślne dane uwierzytelniające

CVE-2020-15956HIGH7.5ten sam vendor

ActiveMediaServer.exe in ACTi NVR3 Standard Server 3.0.12.42 allows remote unauthenticated attackers to trigge...

CVE-2007-4582HIGH7.5ten sam vendor

Buffer overflow in the nvUnifiedControl.AUnifiedControl.1 ActiveX control in nvUnifiedControl.dll 1.1.45.0 in ...

CVE-2007-4583MEDIUM5.0ten sam vendor

Multiple absolute path traversal vulnerabilities in the nvUtility.Utility.1 ActiveX control in nvUtility.dll 1...