Podatność w niestandardowej implementacji serwera GoAhead stosowanej w kamerach IP marek Foscam, Vstarcam oraz wielu kamerach white-label umożliwia nieuwierzytelnionemu atakującemu zdalne pobranie pliku konfiguracyjnego zawierającego hasło logowania. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.
▸ Pokaż oryginał (EN)
A vulnerability in a custom-built GoAhead web server used on Foscam, Vstarcam, and multiple white-label IP camera models allows an attacker to craft a malformed HTTP ("GET system.ini HTTP/1.1\n\n" - note the lack of "/" in the path field of the request) request that will disclose the configuration file with the login password.
Atakujący wysyła celowo zniekształcone żądanie HTTP w postaci 'GET system.ini HTTP/1.1\n\n', w którym brakuje znaku '/' na początku ścieżki w polu żądania. Serwer GoAhead nieprawidłowo przetwarza takie żądanie i zamiast je odrzucić, zwraca zawartość pliku konfiguracyjnego 'system.ini'. Plik ten zawiera dane logowania do urządzenia, w tym hasło administratora.
Atakujący uzyskuje dostęp do pliku konfiguracyjnego kamery zawierającego hasło logowania, co umożliwia mu pełne przejęcie kontroli nad urządzeniem oraz potencjalne wykorzystanie go do dalszych działań, takich jak włączenie do botnetu IoT.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. W przypadku braku aktualizacji należy rozważyć izolację kamer od publicznej sieci, umieszczenie ich za firewallem oraz zmianę domyślnych haseł, ograniczając dostęp do interfejsu zarządzania wyłącznie do zaufanych adresów IP.
Kamery IP marek Foscam, Vstarcam oraz nieokreślona liczba modeli white-label wyposażonych w niestandardową wersję serwera GoAhead (Embedthis GoAhead)
Według referencji producenta podatność dotyczyła setek tysięcy kamer IP, które mogły zostać włączone do botnetów IoT. Badanie podatności zostało przeprowadzone i opublikowane przez firmę Cybereason.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEmbedthis Goahead
APPEmbedthiswszystkie wersje
Powiązane podatności
GoAhead WebServer: niewystarczająca entropia nonce w uwierzytelnianiu HTTP Digest
Embedthis GoAhead: brute-force hasła HTTP Basic Auth przez timing attack
GoAhead: tunelowanie zmiennych środowiskowych do skryptów CGI przez upload pliku
GoAhead Web Server: RCE przez use-after-free w obsłudze multipart/form-data
NULL pointer dereference w obsłudze CGI serwera EmbedThis GoAhead 4.0.0