Podatność dotyczy szerokiej gamy produktów Bosch do zarządzania wideo i kontroli dostępu, w których port sieciowy RCP+ jest dostępny bez jakiegokolwiek uwierzytelnienia. Umożliwia to zdalnemu, nieuwierzytelnionemu atakującemu nieuprawniony dostęp do danych wideo lub ich usunięcie.
▸ Pokaż oryginał (EN)
A recently discovered security vulnerability affects all Bosch Video Management System (BVMS) versions 9.0 and below, DIVAR IP 2000, 3000, 5000 and 7000, Configuration Manager, Building Integration System (BIS) with Video Engine, Access Professional Edition (APE), Access Easy Controller (AEC), Bosch Video Client (BVC) and Video SDK (VSDK). The RCP+ network port allows access without authentication. Adding authentication feature to the respective library fixes the issue. The issue is classified as "CWE-284: Improper Access Control." This vulnerability, for example, allows a potential attacker to delete video or read video data.
Port sieciowy protokołu RCP+ (Remote Control Protocol) w bibliotece używanej przez produkty Bosch nie wymaga podania żadnych danych uwierzytelniających przed nawiązaniem sesji. Atakujący uzyskujący dostęp sieciowy do podatnego urządzenia może bezpośrednio komunikować się z tym portem i wykonywać operacje bez weryfikacji tożsamości. Problem został sklasyfikowany jako CWE-306 (brak wymaganego uwierzytelnienia dla krytycznej funkcji) i wymagał dodania mechanizmu uwierzytelniania do odpowiedniej biblioteki.
Nieuwierzytelniony atakujący z dostępem sieciowym może odczytywać nagrania wideo (naruszenie poufności) lub trwale je usuwać (naruszenie integralności danych). Umożliwia to zarówno szpiegostwo, jak i niszczenie dowodów zarejestrowanych przez systemy monitoringu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Bosch opublikował poprawkę polegającą na dodaniu uwierzytelnienia do biblioteki obsługującej port RCP+. Do czasu wdrożenia łaty zaleca się ograniczenie dostępu sieciowego do portów RCP+ za pomocą firewalla lub segmentacji sieci, tak aby urządzenia nie były dostępne z niezaufanych sieci.
Bosch Video Management System (BVMS) w wersji 9.0 i starszych, DIVAR IP 2000, 3000, 5000 i 7000, Configuration Manager, Building Integration System (BIS) z Video Engine, Access Professional Edition (APE), Access Easy Controller (AEC), Bosch Video Client (BVC) oraz Video SDK (VSDK)
Według oryginalnego opisu podatność dotyczy wszystkich wymienionych produktów bez wyjątku. Bosch opublikował dedykowane security advisory pod sygnaturą bosch-2019-0404bt.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBosch Access Easy Controller
HWBoschwszystkie wersjeBosch Access Easy Controller Firmware
OSBosch2.1.8.52.1.9.02.1.9.12.1.9.3Bosch Access Professional Edition
APPBosch3.0 – 3.7Bosch Video Client
APPBosch< 1.7.6.079Bosch Video Management System
APPBosch≤ 9.0Bosch Building Integration System
APPBosch4.54.64.6.12.2 – 4.4Bosch Configuration Manager
APPBosch< 6.10Bosch Dip 2000
HWBoschwszystkie wersjeBosch Dip 2000 Firmware
OSBosch< 0380.037Bosch Dip 3000
HWBoschwszystkie wersjeBosch Dip 3000 Firmware
OSBoschwszystkie wersjeBosch Dip 5000
HWBoschwszystkie wersjeBosch Dip 5000 Firmware
OSBosch< 038.037Bosch Dip 7000
HWBoschgen1gen2Bosch Dip 7000 Firmware
OSBoschwszystkie wersjeBosch Video Sdk
APPBosch< 6.32.0099
Powiązane podatności
Bosch BVMS/VRM — nieuwierzytelniona awaria usługi i obejście autoryzacji
Przepełnienie buforu w produktach Bosch Video/Access — zdalne wykonanie kodu
Improper Information in Cybersecurity Guidebook in Bosch Building Integration System (BIS) 5.0 may lead to wro...
The Bosch software tools AccessIPConfig.exe and AmcIpConfig.exe are used to configure certains settings in AMC...
A crafted configuration packet sent by an authenticated administrative user can be used to execute arbitrary c...