CRITICAL🇬🇧 English

CVE-2017-8227

Amcrest IPM-721S — brak blokady konta dla interfejsu ONVIF umożliwia brute force

CVSS 9.8v3.0pub. 2019-07-03upd. 2024-11-21

Urządzenia Amcrest IPM-721S implementują mechanizm blokady konta (timeout po 30 błędnych próbach) wyłącznie dla interfejsów Web i HTTP API, pomijając interfejs ONVIF. Pozwala to atakującemu na nieograniczone próby odgadnięcia hasła przez ONVIF, całkowicie omijając zabezpieczenie przed atakami brute force.

Pokaż oryginał (EN)

Amcrest IPM-721S V2.420.AC00.16.R.20160909 devices have a timeout policy to wait for 5 minutes in case 30 incorrect password attempts are detected using the Web and HTTP API interface provided by the device. However, if the same brute force attempt is performed using the ONVIF specification (which is supported by the same binary) then there is no account lockout or timeout executed. This can allow an attacker to circumvent the account protection mechanism and brute force the credentials. If the firmware version V2.420.AC00.16.R 9/9/2016 is dissected using binwalk tool, one obtains a _user-x.squashfs.img.extracted archive which contains the filesystem set up on the device that many of the binaries in the /usr folder. The binary "sonia" is the one that has the vulnerable function that performs the credential check in the binary for the ONVIF specification. If one opens this binary in IDA-pro one will notice that this follows a ARM little endian format. The function at address 00671618 in IDA pro is parses the WSSE security token header. The sub_ 603D8 then performs the authentication check and if it is incorrect passes to the function sub_59F4C which prints the value "Sender not authorized."

🤖 Analiza AI
Jak działa

Urządzenie stosuje politykę 5-minutowej blokady po 30 nieprawidłowych próbach logowania, ale mechanizm ten nie obejmuje protokołu ONVIF obsługiwanego przez ten sam binarny plik 'sonia'. W binarce w formacie ARM little endian funkcja odpowiedzialna za przetwarzanie nagłówka bezpieczeństwa WSSE (pod adresem 0x00671618 w IDA Pro) oraz funkcja uwierzytelniania (sub_603D8) nie wdrażają żadnego licznika nieudanych prób ani mechanizmu blokady. W efekcie atakujący może wysyłać nieograniczoną liczbę żądań ONVIF z kolejnymi kombinacjami haseł bez jakichkolwiek ograniczeń czasowych czy blokady konta.

Skutki

Atakujący zdalny, nieuwierzytelniony może poprzez brute force odgadnąć dane uwierzytelniające do urządzenia i uzyskać nieautoryzowany dostęp do kamery IP, jej konfiguracji oraz przesyłanego obrazu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako tymczasowe obejście zaleca się izolację urządzeń w dedykowanej sieci VLAN bez dostępu z Internetu, ograniczenie dostępu do portów ONVIF na poziomie firewall oraz wymuszenie stosowania silnych, długich haseł utrudniających skuteczny brute force.

Kogo dotyczy

Amcrest IPM-721S z oprogramowaniem firmware w wersji V2.420.AC00.16.R.20160909 (data 9 września 2016)

Uwagi

Podatność została szczegółowo opisana w repozytorium GitHub użytkownika ethanhunnt (IoT_vulnerabilities) oraz opublikowana w serwisie Packet Storm Security i liście bugtraq w czerwcu 2019 roku, mimo że firmware pochodzi z 2016 roku. Analiza techniczna opiera się na dekompilacji binarki 'sonia' narzędziem IDA Pro po rozpakowaniu obrazu systemu plików za pomocą binwalk.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Amcrest Ipm 721s

    HW
    Amcrest
    wszystkie wersje
  • Amcrest Ipm 721s Firmware

    OS
    Amcrest
    ≤ 2.420.ac00.16.r.20160909
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-13719CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w kamerze IP Amcrest IPM-721S — obejście uwierzytelnienia

CVE-2017-8226CRITICAL9.8PL ✓ten sam produkt

Amcrest IPM-721S — zakodowane na stałe domyślne poświadczenia w firmware

CVE-2017-8229CRITICAL9.8PL ✓ten sam produkt

Amcrest IPM-721S — nieuwierzytelnione pobieranie danych logowania administratora

CVE-2017-8228HIGH8.8ten sam produkt

Amcrest IPM-721S V2.420.AC00.16.R.20160909 devices mishandle reboots within the past two hours. Amcrest cloud ...

CVE-2017-8230HIGH8.8ten sam produkt

On Amcrest IPM-721S V2.420.AC00.16.R.20160909 devices, the users on the device are divided into 2 groups "admi...