Nieuwierzytelniony atakujący może wysłać specjalnie spreparowane żądanie HTTP, powodując crash usługi w produktach Bosch Video Management System (BVMS) oraz Bosch Video Recording Manager (VRM). W przypadku instalacji standalone VRM lub BVMS z VRM awaria dodatkowo otwiera możliwość wysyłania dalszych nieuwierzytelnionych poleceń do usługi, co stanowi poważne zagrożenie dla integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
An unauthenticated attacker is able to send a special HTTP request, that causes a service to crash. In case of a standalone VRM or BVMS with VRM installation this crash also opens the possibility to send further unauthenticated commands to the service. On some products the interface is only local accessible lowering the CVSS base score. For a list of modified CVSS scores, please see the official Bosch Advisory Appendix chapter Modified CVSS Scores for CVE-2021-23859
Atakujący wysyła specjalnie skonstruowane żądanie HTTP bez żadnego uwierzytelnienia. Żądanie to powoduje nieprawidłową obsługę błędu przez usługę (CWE-703/CWE-755), skutkując jej awaryjnym zatrzymaniem (crash). W konfiguracji standalone VRM lub BVMS z komponentem VRM crash usługi prowadzi do stanu, w którym możliwe staje się wysyłanie kolejnych nieuwierzytelnionych poleceń — efektywnie omijając mechanizmy autoryzacji. Na niektórych produktach interfejs jest dostępny wyłącznie lokalnie, co ogranicza praktyczny zasięg ataku.
Atakujący może doprowadzić do niedostępności usługi (crash) oraz — w przypadku instalacji z komponentem VRM — wykonywać nieautoryzowane polecenia, naruszając integralność systemu zarządzania wideo.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://psirt.bosch.com/security-advisories/bosch-sa-043434-bt.html. Zaleca się również ograniczenie dostępu do interfejsu usługi wyłącznie do zaufanych sieci lokalnych lub segmentację sieciową w oczekiwaniu na aktualizację.
Bosch Video Management System (BVMS) oraz Bosch Video Recording Manager (VRM) — dokładne wersje wskazane w referencjach producenta (Bosch Security Advisory BOSCH-SA-043434-BT)
Producent opublikował zmodyfikowane oceny CVSS dla poszczególnych produktów w Appendix advisory (Modified CVSS Scores for CVE-2021-23859) — na produktach z interfejsem dostępnym wyłącznie lokalnie bazowy wynik CVSS jest obniżony względem podanego wektora sieciowego.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HBosch Access Easy Controller
HWBoschwszystkie wersjeBosch Access Easy Controller Firmware
OSBosch≤ 2.9.1.0Bosch Access Professional Edition
APPBosch≤ 3.8.0Bosch Video Management System
APPBosch10.111.010.0 – 10.0.2 (bez)≤ 9.0Bosch Building Integration System
APPBosch≤ 4.9Bosch Divar Ip 5000 Firmware
OSBoschwszystkie wersjeBosch Divar Ip 7000 Firmware
OSBoschwszystkie wersjeBosch Video Recording Manager
APPBosch4.0 – 4.00.0070≤ 3.813.82 – 3.82.00573.83 – 3.83.0021Bosch Video Recording Manager Exporter
APPBosch2.1 – 2.10.0008
Powiązane podatności
Nieprawidłowa kontrola dostępu w serwerze RCP+ komponentu Bosch VRM
Brak uwierzytelnienia w Bosch Video Streaming Gateway — pełny dostęp zdalny
RCE przez deserializację w Bosch BVMS Mobile Video Service
Bosch BVMS i powiązane produkty — brak uwierzytelnienia na porcie RCP+
Przepełnienie buforu w produktach Bosch Video/Access — zdalne wykonanie kodu