CRITICAL🇬🇧 English

CVE-2021-23847

Pominięcie uwierzytelniania w kamerach IP Bosch CPP6/CPP7

CVSS 9.8v3.1pub. 2021-06-09upd. 2024-11-21

Podatność w kamerach IP Bosch z rodzin CPP6, CPP7 i CPP7.3 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie nieautoryzowanych operacji na urządzeniu. Ze względu na brak wymagania uwierzytelniania w krytycznych funkcjach, podatność uzyskała najwyższy wynik CVSS 9.8.

Pokaż oryginał (EN)

A Missing Authentication in Critical Function in Bosch IP cameras allows an unauthenticated remote attacker to extract sensitive information or change settings of the camera by sending crafted requests to the device. Only devices of the CPP6, CPP7 and CPP7.3 family with firmware 7.70, 7.72, and 7.80 prior to B128 are affected by this vulnerability. Versions 7.62 or lower and INTEOX cameras are not affected.

🤖 Analiza AI
Jak działa

Atakujący może wysyłać specjalnie spreparowane żądania sieciowe bezpośrednio do kamery bez konieczności podawania jakichkolwiek danych uwierzytelniających. Podatność wynika z braku mechanizmu uwierzytelniania (CWE-306) lub jego nieprawidłowej implementacji (CWE-287) w krytycznych funkcjach urządzenia. Pozwala to na dostęp do zasobów i operacji, które powinny być chronione.

Skutki

Nieuwierzytelniony atakujący może zdalnie pozyskać wrażliwe informacje z kamery lub zmodyfikować jej konfigurację i ustawienia, co może prowadzić do naruszenia prywatności, zakłócenia działania systemu nadzoru lub przejęcia kontroli nad urządzeniem.

Mitygacja

Należy zaktualizować oprogramowanie układowe do wersji 7.80 B128 lub nowszej. Szczegółowe informacje dotyczące patchy dostępne są w komunikacie bezpieczeństwa producenta pod adresem: https://psirt.bosch.com/security-advisories/bosch-sa-478243-bt.html

Kogo dotyczy

Kamery IP Bosch z rodzin CPP6, CPP7 i CPP7.3 z oprogramowaniem układowym w wersjach 7.70, 7.72 oraz 7.80 wcześniejszych niż B128. Wersje 7.62 i niższe oraz kamery z linii INTEOX nie są podatne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Bosch Cpp6

    HW
    Bosch
    wszystkie wersje
  • Bosch Cpp6 Firmware

    OS
    Bosch
    7.707.727.80 – 7.80.0129 (bez)
  • Bosch Cpp7

    HW
    Bosch
    wszystkie wersje
  • Bosch Cpp7.3

    HW
    Bosch
    wszystkie wersje
  • Bosch Cpp7.3 Firmware

    OS
    Bosch
    7.707.727.80 – 7.80.0129 (bez)
  • Bosch Cpp7 Firmware

    OS
    Bosch
    7.707.727.80 – 7.80.0129 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-23849HIGH7.5ten sam produkt

A vulnerability in the web-based interface allows an unauthenticated remote attacker to trigger actions on an ...

CVE-2021-23848HIGH8.3ten sam produkt

An error in the URL handler Bosch IP cameras may lead to a reflected cross site scripting (XSS) in the web-bas...

CVE-2021-23853HIGH8.3ten sam produkt

In Bosch IP cameras, improper validation of the HTTP header allows an attacker to inject arbitrary HTTP header...

CVE-2021-23854HIGH8.3ten sam produkt

An error in the handling of a page parameter in Bosch IP cameras may lead to a reflected cross site scripting ...

CVE-2022-41677MEDIUM5.3ten sam produkt

An information disclosure vulnerability was discovered in Bosch IP camera devices allowing an unauthenticated ...