CRITICAL🇬🇧 English

CVE-2017-7925

Hasło w pliku konfiguracyjnym urządzeń Dahua — nieautoryzowany dostęp

CVSS 9.8v3.0pub. 2017-05-06upd. 2026-05-13

W urządzeniach sieciowych Dahua (kamery IP, rejestratory NVR/HCVR) wykryto przechowywanie haseł w plikach konfiguracyjnych w sposób umożliwiający ich odczytanie. Podatność pozwala nieuwierzytelnionemu atakującemu zdalnie przejąć tożsamość uprzywilejowanego użytkownika i uzyskać dostęp do wrażliwych danych.

Pokaż oryginał (EN)

A Password in Configuration File issue was discovered in Dahua DH-IPC-HDBW23A0RN-ZS, DH-IPC-HDBW13A0SN, DH-IPC-HDW1XXX, DH-IPC-HDW2XXX, DH-IPC-HDW4XXX, DH-IPC-HFW1XXX, DH-IPC-HFW2XXX, DH-IPC-HFW4XXX, DH-SD6CXX, DH-NVR1XXX, DH-HCVR4XXX, DH-HCVR5XXX, DHI-HCVR51A04HE-S3, DHI-HCVR51A08HE-S3, and DHI-HCVR58A32S-S2 devices. The password in configuration file vulnerability was identified, which could lead to a malicious user assuming the identity of a privileged user and gaining access to sensitive information.

🤖 Analiza AI
Jak działa

Hasła użytkowników uprzywilejowanych są zapisywane w plikach konfiguracyjnych urządzenia w formie podatnej na odczyt (CWE-260: Password in Configuration File, CWE-522: Insufficiently Protected Credentials). Atakujący, który uzyska dostęp do pliku konfiguracyjnego przez sieć, może odczytać dane uwierzytelniające bez konieczności posiadania jakichkolwiek uprawnień. Następnie może użyć tych danych do zalogowania się jako uprzywilejowany użytkownik i przejąć pełną kontrolę nad urządzeniem.

Skutki

Atakujący może przejąć tożsamość administratora lub innego uprzywilejowanego użytkownika, uzyskując nieautoryzowany dostęp do wrażliwych informacji oraz pełną kontrolę nad urządzeniem — w tym do podglądu strumieni wideo i zmiany konfiguracji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (biuletyn bezpieczeństwa Dahua: Security-Bulletin_030617). Dodatkowo zaleca się izolowanie urządzeń IoT/kamer od publicznego Internetu, stosowanie firewalli oraz segmentacji sieci w celu ograniczenia ekspozycji interfejsów zarządzania.

Kogo dotyczy

Urządzenia Dahua: DH-IPC-HDBW23A0RN-ZS, DH-IPC-HDBW13A0SN, DH-IPC-HDW1XXX, DH-IPC-HDW2XXX, DH-IPC-HDW4XXX, DH-IPC-HFW1XXX, DH-IPC-HFW2XXX, DH-IPC-HFW4XXX, DH-SD6CXX, DH-NVR1XXX, DH-HCVR4XXX, DH-HCVR5XXX, DHI-HCVR51A04HE-S3, DHI-HCVR51A08HE-S3, DHI-HCVR58A32S-S2

Uwagi

Podatność opisana w poradniku ICS-CERT ICSA-17-124-02 opublikowanym 4 maja 2017 r. Dotyczy szerokiej gamy urządzeń Dahua powszechnie stosowanych w systemach monitoringu wizyjnego (CCTV).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dahuasecurity Ddh Hcvr4xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Hcvr4xxx Firmware

    OS
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Hcvr5xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Hcvr5xxx Firmware

    OS
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dhi Hcvr51a04he S3

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dhi Hcvr51a04he S3 Firmware

    OS
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dhi Hcvr51a08he S3

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dhi Hcvr51a08he S3 Firmware

    OS
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dhi Hcvr58a32s S2

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dhi Hcvr58a32s S2 Firmware

    OS
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hdbw13a0sn

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hdbw13a0sn Firmware

    OS
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hdbw23a0rn Zs

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hdbw23a0rn Zs Firmware

    OS
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hdw1xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hdw1xxx Firmware

    OS
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hdw2xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hdw2xxx Firmware

    OS
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hdw4xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hdw4xxx Firmware

    OS
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hfw1xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hfw1xxx Firmware

    OS
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hfw2xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hfw2xxx Firmware

    OS
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hfw4xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Ipc Hfw4xxx Firmware

    OS
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Nvr1xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Nvr1xxx Firmware

    OS
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Sd6cxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Dh Sd6cxx Firmware

    OS
    Dahuasecurity
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-7927HIGH7.3ten sam produkt

A Use of Password Hash Instead of Password for Authentication issue was discovered in Dahua DH-IPC-HDBW23A0RN-...

CVE-2021-33044CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Pominięcie uwierzytelnienia w urządzeniach Dahua podczas logowania

CVE-2021-33045CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Pominięcie uwierzytelnienia w urządzeniach Dahua podczas logowania

CVE-2021-33046CRITICAL9.8PL ✓ten sam vendor

Obejście uwierzytelniania w procesie resetowania hasła w urządzeniach Dahua

CVE-2020-9502CRITICAL9.8PL ✓ten sam vendor

Przewidywalne Session ID w urządzeniach Dahua — podatność CRITICAL