CRITICAL🇬🇧 English

CVE-2019-10256

Obejście uwierzytelnienia w kamerach VIVOTEK IPCam

CVSS 9.8v3.1pub. 2019-09-10upd. 2024-11-21

W kamerach IP firmy VIVOTEK wykryto krytyczną podatność umożliwiającą obejście mechanizmu uwierzytelnienia (authentication bypass). Atakujący bez żadnych uprawnień może uzyskać pełny dostęp do urządzenia przez sieć, co stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury monitoringu.

Pokaż oryginał (EN)

An authentication bypass vulnerability in VIVOTEK IPCam versions prior to 0x13a was found.

🤖 Analiza AI
Jak działa

Podatność polega na wadliwej implementacji mechanizmu uwierzytelnienia w oprogramowaniu układowym (firmware) kamer VIVOTEK IPCam w wersjach wcześniejszych niż 0x13a. Nieuwierzytelniony atakujący zdalnie, bez interakcji użytkownika, może ominąć kontrolę dostępu i uzyskać nieuprawniony dostęp do funkcji urządzenia. Szczegółowy mechanizm techniczny podatności nie został upubliczniony w dostępnym opisie.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem — potencjalnie włączając w to dostęp do strumienia wideo, konfiguracji urządzenia oraz możliwość modyfikacji ustawień lub wykorzystania kamery jako punktu wejścia do sieci wewnętrznej.

Mitygacja

Należy zaktualizować firmware kamer VIVOTEK do wersji 0x13a lub nowszej. Szczegółowe informacje i pliki aktualizacji dostępne są w komunikacie bezpieczeństwa producenta VVTK-SA-2019-001 pod adresem: http://download.vivotek.com/downloadfile/support/cyber-security/vvtk-sa-2019-001-v1.pdf. Zaleca się również ograniczenie dostępu sieciowego do interfejsów zarządzania kamerami wyłącznie do zaufanych hostów.

Kogo dotyczy

Kamery IP VIVOTEK (VIVOTEK IPCam) z firmware w wersji wcześniejszej niż 0x13a

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Vivotek Camera

    HW
    Vivotek
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2024-26548CRITICAL9.8PL ✓ten sam produkt

RCE w Vivotek Network Camera poprzez komponent upload_file.cgi

CVE-2019-14457CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w kamerach IP VIVOTEK przez spreparowany nagłówek HTTP

CVE-2019-14458HIGH7.5ten sam produkt

VIVOTEK IP Camera devices with firmware before 0x20x allow a denial of service via a crafted HTTP header.

CVE-2018-14769HIGH8.8ten sam produkt

VIVOTEK FD8177 devices before XXXXXX-VVTK-xx06a allow CSRF.

CVE-2018-14770HIGH8.8ten sam produkt

VIVOTEK FD8177 devices before XXXXXX-VVTK-xx06a allow remote attackers to execute arbitrary code (issue 1 of 2...