W wybranych produktach Dahua odkryto podatność umożliwiającą obejście mechanizmu uwierzytelnienia tożsamości urządzenia podczas procesu logowania. Jest to podatność krytyczna, aktywnie wykorzystywana przez atakujących, która nie wymaga żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
The identity authentication bypass vulnerability found in some Dahua products during the login process. Attackers can bypass device identity authentication by constructing malicious data packets.
Atakujący może ominąć uwierzytelnienie, konstruując specjalnie spreparowane złośliwe pakiety danych wysyłane do urządzenia podczas procesu logowania. Podatność klasyfikowana jest jako CWE-287 (nieprawidłowe uwierzytelnienie) i pozwala na podszywanie się pod uwierzytelnionego użytkownika bez znajomości prawidłowych danych dostępowych. Atak jest możliwy zdalnie przez sieć, bez konieczności posiadania wcześniejszego dostępu do systemu.
Atakujący uzyskuje nieautoryzowany dostęp do urządzenia z pominięciem mechanizmów uwierzytelnienia, co może skutkować pełnym przejęciem kontroli nad urządzeniem, ujawnieniem poufnych danych (w tym obrazu z kamer) oraz naruszeniem integralności i dostępności systemu.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z oficjalnym komunikatem bezpieczeństwa Dahua dostępnym pod adresem dahuasecurity.com/support/cybersecurity/details/957. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do urządzeń poprzez segmentację sieci i firewall oraz uniemożliwienie bezpośredniego dostępu z sieci Internet.
Urządzenia Dahua z firmware dla modeli: IPC-HUM7xxx, IPC-HX3xxx, IPC-HX5xxx oraz inne produkty Dahua wskazane w oficjalnym komunikacie producenta (dahuasecurity.com/support/cybersecurity/details/957)
Podatność jest umieszczona w katalogu CISA KEV (Known Exploited Vulnerabilities), co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych. Publiczny exploit jest dostępny w serwisach Packet Storm Security oraz Full Disclosure.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDahuasecurity Ipc Hum7xxx
HWDahuasecuritywszystkie wersjeDahuasecurity Ipc Hum7xxx Firmware
OSDahuasecurity< 2.820.0000000.5.r.210705Dahuasecurity Ipc Hx3xxx
HWDahuasecuritywszystkie wersjeDahuasecurity Ipc Hx3xxx Firmware
OSDahuasecurity< 2.800.0000000.29.r.210630Dahuasecurity Ipc Hx5xxx
HWDahuasecuritywszystkie wersjeDahuasecurity Ipc Hx5xxx Firmware
OSDahuasecurity< 2.820.0000000.5.r.210705Dahuasecurity Nvr 1xxx
HWDahuasecuritywszystkie wersjeDahuasecurity Nvr 1xxx Firmware
OSDahuasecurity< 4.001.0000005.1.r.210709Dahuasecurity Nvr 2xxx
HWDahuasecuritywszystkie wersjeDahuasecurity Nvr 2xxx Firmware
OSDahuasecurity< 4.001.0000000.1.r.210710Dahuasecurity Nvr 4xxx
HWDahuasecuritywszystkie wersjeDahuasecurity Nvr 4xxx Firmware
OSDahuasecurity< 4.001.0000005.1.r.210713Dahuasecurity Nvr 5xxx
HWDahuasecuritywszystkie wersjeDahuasecurity Nvr 5xxx Firmware
OSDahuasecurity< 4.001.0000000.0.r.210710Dahuasecurity Nvr 6xx
HWDahuasecuritywszystkie wersjeDahuasecurity Nvr 6xx Firmware
OSDahuasecurity< 4.001.0000001.1.r.210716Dahuasecurity Vth 542xh
HWDahuasecuritywszystkie wersjeDahuasecurity Vth 542xh Firmware
OSDahuasecurity< 4.500.0000002.0.r.210715Dahuasecurity Vto 65xxx
HWDahuasecuritywszystkie wersjeDahuasecurity Vto 65xxx Firmware
OSDahuasecurity< 4.300.0000004.0.r.210715Dahuasecurity Vto 75x95x
HWDahuasecuritywszystkie wersjeDahuasecurity Vto 75x95x Firmware
OSDahuasecurity< 4.300.0000003.0.r.210714Dahuasecurity Xvr 4x04
HWDahuasecuritywszystkie wersjeDahuasecurity Xvr 4x04 Firmware
OSDahuasecurity< 4.001.0000001.1.r.210709Dahuasecurity Xvr 4x08
HWDahuasecuritywszystkie wersjeDahuasecurity Xvr 4x08 Firmware
OSDahuasecurity< 4.001.0000001.1.r.210709Dahuasecurity Xvr 5x04
HWDahuasecuritywszystkie wersjeDahuasecurity Xvr 5x04 Firmware
OSDahuasecurity< 4.001.0000003.1.r.210710Dahuasecurity Xvr 5x08
HWDahuasecuritywszystkie wersjeDahuasecurity Xvr 5x08 Firmware
OSDahuasecurity< 4.001.0000003.1.r.210710
CISA KEV — szczegółyi
- Dostawcai
- Dahua
- Produkti
- IP Camera Firmware
- Data dodania do KEVi
- 21 sierpnia 2024
- Termin remediation (USA)i
- 11 września 2024(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań użytkowania produktu, jeśli mitygacje nie są dostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Kamery IP Dahua i powiązane produkty zawierają lukę w uwierzytelnianiu, gdy urządzenie pętli zwrotnej jest określone przez klienta podczas uwierzytelniania.
▸ Pokaż oryginał (EN)
Dahua IP cameras and related products contain an authentication bypass vulnerability when the loopback device is specified by the client during authentication.
Powiązane podatności
Pominięcie uwierzytelnienia w urządzeniach Dahua podczas logowania
Obejście uwierzytelniania w procesie resetowania hasła w urządzeniach Dahua
Przewidywalne Session ID w urządzeniach Dahua — podatność CRITICAL
Buffer overflow w interfejsie CGI kamer IP Dahua
Stack buffer overflow w Dahua IP Camera – RCE bez uwierzytelnienia