CRITICAL🇬🇧 English

CVE-2018-17915

Brak szyfrowania komunikacji w Xiongmai XMeye P2P Cloud Server

CVSS 9.8v3.0pub. 2018-10-10upd. 2024-11-21

Wszystkie wersje serwera XMeye P2P Cloud firmy Hangzhou Xiongmai Technology nie szyfrują komunikacji urządzeń, w tym transmisji wideo i aktualizacji firmware. Umożliwia to podsłuchiwanie strumieni wideo, kradzież danych uwierzytelniających oraz podszywanie się pod serwer aktualizacji.

Pokaż oryginał (EN)

All versions of Hangzhou Xiongmai Technology Co., Ltd XMeye P2P Cloud Server do not encrypt all device communication. This includes the XMeye service and firmware update communication. This could allow an attacker to eavesdrop on video feeds, steal XMeye login credentials, or impersonate the update server with malicious update code.

🤖 Analiza AI
Jak działa

Podatność wynika z braku szyfrowania (CWE-311) dla całości komunikacji między urządzeniami a infrastrukturą chmurową XMeye. Dane przesyłane w postaci niezaszyfrowanej obejmują zarówno strumienie wideo, jak i dane logowania do serwisu XMeye oraz pakiety aktualizacji firmware. Atakujący z dostępem do ścieżki sieciowej może przechwytywać ruch (atak man-in-the-middle) lub podszyć się pod serwer aktualizacji i dostarczyć złośliwy kod firmware do urządzenia.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do strumieni wideo z kamer, przejąć dane logowania użytkowników XMeye, a także skompromitować urządzenie poprzez podstawienie złośliwej aktualizacji firmware.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się izolację urządzeń Xiongmai od sieci publicznej, segmentację sieciową (osobna sieć VLAN dla kamer IoT) oraz monitorowanie ruchu wychodzącego z urządzeń. Więcej informacji w poradniku ICS-CERT ICSA-18-282-06.

Kogo dotyczy

Wszystkie wersje Hangzhou Xiongmai Technology Co., Ltd XMeye P2P Cloud Server oraz powiązane urządzenia korzystające z usługi XMeye i mechanizmu aktualizacji firmware.

Uwagi

Podatność opisana w poradniku ICS-CERT ICSA-18-282-06 opublikowanym 10 października 2018 roku. Dotyczy infrastruktury chmurowej powszechnie stosowanej w tańszych kamerach IP i rejestratorach DVR/NVR marek OEM opartych na platformie Xiongmai.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Xiongmaitech Xmeye P2p Cloud Server

    APP
    Xiongmaitech
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-17917MEDIUM5.3ten sam produkt

All versions of Hangzhou Xiongmai Technology Co., Ltd XMeye P2P Cloud Server may allow an attacker to use MAC ...

CVE-2018-17919MEDIUM6.5ten sam produkt

All versions of Hangzhou Xiongmai Technology Co., Ltd XMeye P2P Cloud Server may allow an attacker to use an u...

CVE-2025-65856CRITICAL9.8PL ✓ten sam vendor

Authentication bypass w kamerach IP Xiongmai XM530 — dostęp bez uwierzytelnienia

CVE-2022-45460CRITICAL9.8PL ✓ten sam vendor

Stack-based buffer overflow w urządzeniach NVR Xiongmai — RCE bez uwierzytelnienia

CVE-2021-41506CRITICAL9.8PL ✓ten sam vendor

Backdoor w firmware urządzeń Xiongmai — statyczne dane konta root