CRITICAL🇬🇧 English

CVE-2017-5674

Ujawnienie hasła konfiguracyjnego w kamerach IP przez GoAhead

CVSS 9.8v3.0pub. 2017-03-13upd. 2026-05-13

Podatność w niestandardowej implementacji serwera GoAhead stosowanej w kamerach IP marek Foscam, Vstarcam oraz wielu kamerach white-label umożliwia nieuwierzytelnionemu atakującemu zdalne pobranie pliku konfiguracyjnego zawierającego hasło logowania. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.

Pokaż oryginał (EN)

A vulnerability in a custom-built GoAhead web server used on Foscam, Vstarcam, and multiple white-label IP camera models allows an attacker to craft a malformed HTTP ("GET system.ini HTTP/1.1\n\n" - note the lack of "/" in the path field of the request) request that will disclose the configuration file with the login password.

🤖 Analiza AI
Jak działa

Atakujący wysyła celowo zniekształcone żądanie HTTP w postaci 'GET system.ini HTTP/1.1\n\n', w którym brakuje znaku '/' na początku ścieżki w polu żądania. Serwer GoAhead nieprawidłowo przetwarza takie żądanie i zamiast je odrzucić, zwraca zawartość pliku konfiguracyjnego 'system.ini'. Plik ten zawiera dane logowania do urządzenia, w tym hasło administratora.

Skutki

Atakujący uzyskuje dostęp do pliku konfiguracyjnego kamery zawierającego hasło logowania, co umożliwia mu pełne przejęcie kontroli nad urządzeniem oraz potencjalne wykorzystanie go do dalszych działań, takich jak włączenie do botnetu IoT.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. W przypadku braku aktualizacji należy rozważyć izolację kamer od publicznej sieci, umieszczenie ich za firewallem oraz zmianę domyślnych haseł, ograniczając dostęp do interfejsu zarządzania wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Kamery IP marek Foscam, Vstarcam oraz nieokreślona liczba modeli white-label wyposażonych w niestandardową wersję serwera GoAhead (Embedthis GoAhead)

Uwagi

Według referencji producenta podatność dotyczyła setek tysięcy kamer IP, które mogły zostać włączone do botnetów IoT. Badanie podatności zostało przeprowadzone i opublikowane przez firmę Cybereason.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Embedthis Goahead

    APP
    Embedthis
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-41615CRITICAL9.8PL ✓ten sam produkt

GoAhead WebServer: niewystarczająca entropia nonce w uwierzytelnianiu HTTP Digest

CVE-2021-43298CRITICAL9.8PL ✓ten sam produkt

Embedthis GoAhead: brute-force hasła HTTP Basic Auth przez timing attack

CVE-2021-42342CRITICAL9.8PL ✓ten sam produkt

GoAhead: tunelowanie zmiennych środowiskowych do skryptów CGI przez upload pliku

CVE-2019-5096CRITICAL9.8PL ✓ten sam produkt

GoAhead Web Server: RCE przez use-after-free w obsłudze multipart/form-data

CVE-2017-1000471CRITICAL9.8PL ✓ten sam produkt

NULL pointer dereference w obsłudze CGI serwera EmbedThis GoAhead 4.0.0