Wszystkie wersje serwera XMeye P2P Cloud firmy Hangzhou Xiongmai Technology nie szyfrują komunikacji urządzeń, w tym transmisji wideo i aktualizacji firmware. Umożliwia to podsłuchiwanie strumieni wideo, kradzież danych uwierzytelniających oraz podszywanie się pod serwer aktualizacji.
▸ Pokaż oryginał (EN)
All versions of Hangzhou Xiongmai Technology Co., Ltd XMeye P2P Cloud Server do not encrypt all device communication. This includes the XMeye service and firmware update communication. This could allow an attacker to eavesdrop on video feeds, steal XMeye login credentials, or impersonate the update server with malicious update code.
Podatność wynika z braku szyfrowania (CWE-311) dla całości komunikacji między urządzeniami a infrastrukturą chmurową XMeye. Dane przesyłane w postaci niezaszyfrowanej obejmują zarówno strumienie wideo, jak i dane logowania do serwisu XMeye oraz pakiety aktualizacji firmware. Atakujący z dostępem do ścieżki sieciowej może przechwytywać ruch (atak man-in-the-middle) lub podszyć się pod serwer aktualizacji i dostarczyć złośliwy kod firmware do urządzenia.
Atakujący może uzyskać nieautoryzowany dostęp do strumieni wideo z kamer, przejąć dane logowania użytkowników XMeye, a także skompromitować urządzenie poprzez podstawienie złośliwej aktualizacji firmware.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się izolację urządzeń Xiongmai od sieci publicznej, segmentację sieciową (osobna sieć VLAN dla kamer IoT) oraz monitorowanie ruchu wychodzącego z urządzeń. Więcej informacji w poradniku ICS-CERT ICSA-18-282-06.
Wszystkie wersje Hangzhou Xiongmai Technology Co., Ltd XMeye P2P Cloud Server oraz powiązane urządzenia korzystające z usługi XMeye i mechanizmu aktualizacji firmware.
Podatność opisana w poradniku ICS-CERT ICSA-18-282-06 opublikowanym 10 października 2018 roku. Dotyczy infrastruktury chmurowej powszechnie stosowanej w tańszych kamerach IP i rejestratorach DVR/NVR marek OEM opartych na platformie Xiongmai.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HXiongmaitech Xmeye P2p Cloud Server
APPXiongmaitechwszystkie wersje
Powiązane podatności
All versions of Hangzhou Xiongmai Technology Co., Ltd XMeye P2P Cloud Server may allow an attacker to use MAC ...
All versions of Hangzhou Xiongmai Technology Co., Ltd XMeye P2P Cloud Server may allow an attacker to use an u...
Authentication bypass w kamerach IP Xiongmai XM530 — dostęp bez uwierzytelnienia
Stack-based buffer overflow w urządzeniach NVR Xiongmai — RCE bez uwierzytelnienia
Backdoor w firmware urządzeń Xiongmai — statyczne dane konta root