CRITICAL✓ PATCH🇬🇧 English

CVE-2019-6958

Bosch BVMS i powiązane produkty — brak uwierzytelnienia na porcie RCP+

CVSS 9.1v3.1pub. 2019-05-29upd. 2024-11-21

Podatność dotyczy szerokiej gamy produktów Bosch do zarządzania wideo i kontroli dostępu, w których port sieciowy RCP+ jest dostępny bez jakiegokolwiek uwierzytelnienia. Umożliwia to zdalnemu, nieuwierzytelnionemu atakującemu nieuprawniony dostęp do danych wideo lub ich usunięcie.

Pokaż oryginał (EN)

A recently discovered security vulnerability affects all Bosch Video Management System (BVMS) versions 9.0 and below, DIVAR IP 2000, 3000, 5000 and 7000, Configuration Manager, Building Integration System (BIS) with Video Engine, Access Professional Edition (APE), Access Easy Controller (AEC), Bosch Video Client (BVC) and Video SDK (VSDK). The RCP+ network port allows access without authentication. Adding authentication feature to the respective library fixes the issue. The issue is classified as "CWE-284: Improper Access Control." This vulnerability, for example, allows a potential attacker to delete video or read video data.

🤖 Analiza AI
Jak działa

Port sieciowy protokołu RCP+ (Remote Control Protocol) w bibliotece używanej przez produkty Bosch nie wymaga podania żadnych danych uwierzytelniających przed nawiązaniem sesji. Atakujący uzyskujący dostęp sieciowy do podatnego urządzenia może bezpośrednio komunikować się z tym portem i wykonywać operacje bez weryfikacji tożsamości. Problem został sklasyfikowany jako CWE-306 (brak wymaganego uwierzytelnienia dla krytycznej funkcji) i wymagał dodania mechanizmu uwierzytelniania do odpowiedniej biblioteki.

Skutki

Nieuwierzytelniony atakujący z dostępem sieciowym może odczytywać nagrania wideo (naruszenie poufności) lub trwale je usuwać (naruszenie integralności danych). Umożliwia to zarówno szpiegostwo, jak i niszczenie dowodów zarejestrowanych przez systemy monitoringu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Bosch opublikował poprawkę polegającą na dodaniu uwierzytelnienia do biblioteki obsługującej port RCP+. Do czasu wdrożenia łaty zaleca się ograniczenie dostępu sieciowego do portów RCP+ za pomocą firewalla lub segmentacji sieci, tak aby urządzenia nie były dostępne z niezaufanych sieci.

Kogo dotyczy

Bosch Video Management System (BVMS) w wersji 9.0 i starszych, DIVAR IP 2000, 3000, 5000 i 7000, Configuration Manager, Building Integration System (BIS) z Video Engine, Access Professional Edition (APE), Access Easy Controller (AEC), Bosch Video Client (BVC) oraz Video SDK (VSDK)

Uwagi

Według oryginalnego opisu podatność dotyczy wszystkich wymienionych produktów bez wyjątku. Bosch opublikował dedykowane security advisory pod sygnaturą bosch-2019-0404bt.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Bosch Access Easy Controller

    HW
    Bosch
    wszystkie wersje
  • Bosch Access Easy Controller Firmware

    OS
    Bosch
    2.1.8.52.1.9.02.1.9.12.1.9.3
  • Bosch Access Professional Edition

    APP
    Bosch
    3.0 – 3.7
  • Bosch Video Client

    APP
    Bosch
    < 1.7.6.079
  • Bosch Video Management System

    APP
    Bosch
    ≤ 9.0
  • Bosch Building Integration System

    APP
    Bosch
    4.54.64.6.12.2 – 4.4
  • Bosch Configuration Manager

    APP
    Bosch
    < 6.10
  • Bosch Dip 2000

    HW
    Bosch
    wszystkie wersje
  • Bosch Dip 2000 Firmware

    OS
    Bosch
    < 0380.037
  • Bosch Dip 3000

    HW
    Bosch
    wszystkie wersje
  • Bosch Dip 3000 Firmware

    OS
    Bosch
    wszystkie wersje
  • Bosch Dip 5000

    HW
    Bosch
    wszystkie wersje
  • Bosch Dip 5000 Firmware

    OS
    Bosch
    < 038.037
  • Bosch Dip 7000

    HW
    Bosch
    gen1gen2
  • Bosch Dip 7000 Firmware

    OS
    Bosch
    wszystkie wersje
  • Bosch Video Sdk

    APP
    Bosch
    < 6.32.0099
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2021-23859CRITICAL9.1PL ✓ten sam produkt

Bosch BVMS/VRM — nieuwierzytelniona awaria usługi i obejście autoryzacji

CVE-2019-6957CRITICAL9.8PL ✓ten sam produkt

Przepełnienie buforu w produktach Bosch Video/Access — zdalne wykonanie kodu

CVE-2023-29241HIGH8.1ten sam produkt

Improper Information in Cybersecurity Guidebook in Bosch Building Integration System (BIS) 5.0 may lead to wro...

CVE-2021-23843HIGH8.8ten sam produkt

The Bosch software tools AccessIPConfig.exe and AmcIpConfig.exe are used to configure certains settings in AMC...

CVE-2021-23862HIGH7.2ten sam produkt

A crafted configuration packet sent by an authenticated administrative user can be used to execute arbitrary c...