Urządzenia Amcrest IPM-721S zawierają domyślne poświadczenia zakodowane na stałe w firmware, które mogą zostać wyodrębnione przez każdego, kto dokona analizy (reverse engineering) oprogramowania układowego. Podatność jest krytyczna, ponieważ umożliwia nieuwierzytelniony dostęp do urządzenia z sieci bez jakiejkolwiek interakcji użytkownika.
▸ Pokaż oryginał (EN)
Amcrest IPM-721S V2.420.AC00.16.R.20160909 devices have default credentials that are hardcoded in the firmware and can be extracted by anyone who reverses the firmware to identify them. If the firmware version V2.420.AC00.16.R 9/9/2016 is dissected using binwalk tool, one obtains a _user-x.squashfs.img.extracted archive which contains the filesystem set up on the device that many of the binaries in the /usr folder. The binary "sonia" is the one that has the vulnerable function that sets up the default credentials on the device. If one opens this binary in IDA-pro, one will notice that this follows a ARM little endian format. The function sub_3DB2FC in IDA pro is identified to be setting up the values at address 0x003DB5A6. The sub_5C057C then sets this value and adds it to the Configuration files in /mnt/mtd/Config/Account1 file.
Firmware urządzenia w wersji V2.420.AC00.16.R.20160909 po rozpakowaniu narzędziem binwalk ujawnia archiwum systemu plików squashfs. Zawarty w nim plik binarny 'sonia' (architektura ARM little endian) zawiera funkcję sub_3DB2FC, która pod adresem 0x003DB5A6 ustawia domyślne poświadczenia, a następnie funkcja sub_5C057C zapisuje je do pliku konfiguracyjnego /mnt/mtd/Config/Account1. Poświadczenia są osadzone bezpośrednio w kodzie binarnym i nie są generowane dynamicznie, co oznacza, że są identyczne na wszystkich urządzeniach z tą samą wersją firmware.
Atakujący posiadający wyodrębnione poświadczenia może uzyskać nieautoryzowany dostęp do urządzenia, potencjalnie przejmując nad nim pełną kontrolę, w tym dostęp do strumienia wideo oraz możliwość eskalacji uprawnień.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się natychmiastową zmianę domyślnych poświadczeń na urządzeniu, izolację urządzenia od publicznego Internetu oraz umieszczenie go za firewall lub w dedykowanym segmencie sieci.
Amcrest IPM-721S z firmware w wersji V2.420.AC00.16.R.20160909 (data wydania: 9 września 2016 r.)
Szczegółowa analiza techniczna podatności została opublikowana przez badacza ethanhunnt w repozytorium GitHub oraz na liście Bugtraq w czerwcu 2019 r. Exploit/PoC dostępny publicznie w serwisie Packet Storm Security.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAmcrest Ipm 721s
HWAmcrestwszystkie wersjeAmcrest Ipm 721s Firmware
OSAmcrest≤ 2.420.ac00.16.r.20160909
Powiązane podatności
Stack-based buffer overflow w kamerze IP Amcrest IPM-721S — obejście uwierzytelnienia
Amcrest IPM-721S — brak blokady konta dla interfejsu ONVIF umożliwia brute force
Amcrest IPM-721S — nieuwierzytelnione pobieranie danych logowania administratora
Amcrest IPM-721S V2.420.AC00.16.R.20160909 devices mishandle reboots within the past two hours. Amcrest cloud ...
On Amcrest IPM-721S V2.420.AC00.16.R.20160909 devices, the users on the device are divided into 2 groups "admi...