CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-33045

Pominięcie uwierzytelnienia w urządzeniach Dahua podczas logowania

CVSS 9.8v3.1pub. 2021-09-15upd. 2026-01-13

W wybranych produktach Dahua odkryto podatność umożliwiającą obejście mechanizmu uwierzytelnienia tożsamości urządzenia podczas procesu logowania. Jest to podatność krytyczna, aktywnie wykorzystywana przez atakujących, która nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

The identity authentication bypass vulnerability found in some Dahua products during the login process. Attackers can bypass device identity authentication by constructing malicious data packets.

🤖 Analiza AI
Jak działa

Atakujący może ominąć uwierzytelnienie, konstruując specjalnie spreparowane złośliwe pakiety danych wysyłane do urządzenia podczas procesu logowania. Podatność klasyfikowana jest jako CWE-287 (nieprawidłowe uwierzytelnienie) i pozwala na podszywanie się pod uwierzytelnionego użytkownika bez znajomości prawidłowych danych dostępowych. Atak jest możliwy zdalnie przez sieć, bez konieczności posiadania wcześniejszego dostępu do systemu.

Skutki

Atakujący uzyskuje nieautoryzowany dostęp do urządzenia z pominięciem mechanizmów uwierzytelnienia, co może skutkować pełnym przejęciem kontroli nad urządzeniem, ujawnieniem poufnych danych (w tym obrazu z kamer) oraz naruszeniem integralności i dostępności systemu.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z oficjalnym komunikatem bezpieczeństwa Dahua dostępnym pod adresem dahuasecurity.com/support/cybersecurity/details/957. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do urządzeń poprzez segmentację sieci i firewall oraz uniemożliwienie bezpośredniego dostępu z sieci Internet.

Kogo dotyczy

Urządzenia Dahua z firmware dla modeli: IPC-HUM7xxx, IPC-HX3xxx, IPC-HX5xxx oraz inne produkty Dahua wskazane w oficjalnym komunikacie producenta (dahuasecurity.com/support/cybersecurity/details/957)

Uwagi

Podatność jest umieszczona w katalogu CISA KEV (Known Exploited Vulnerabilities), co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych. Publiczny exploit jest dostępny w serwisach Packet Storm Security oraz Full Disclosure.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dahuasecurity Ipc Hum7xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Ipc Hum7xxx Firmware

    OS
    Dahuasecurity
    < 2.820.0000000.5.r.210705
  • Dahuasecurity Ipc Hx3xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Ipc Hx3xxx Firmware

    OS
    Dahuasecurity
    < 2.800.0000000.29.r.210630
  • Dahuasecurity Ipc Hx5xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Ipc Hx5xxx Firmware

    OS
    Dahuasecurity
    < 2.820.0000000.5.r.210705
  • Dahuasecurity Nvr 1xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Nvr 1xxx Firmware

    OS
    Dahuasecurity
    < 4.001.0000005.1.r.210709
  • Dahuasecurity Nvr 2xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Nvr 2xxx Firmware

    OS
    Dahuasecurity
    < 4.001.0000000.1.r.210710
  • Dahuasecurity Nvr 4xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Nvr 4xxx Firmware

    OS
    Dahuasecurity
    < 4.001.0000005.1.r.210713
  • Dahuasecurity Nvr 5xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Nvr 5xxx Firmware

    OS
    Dahuasecurity
    < 4.001.0000000.0.r.210710
  • Dahuasecurity Nvr 6xx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Nvr 6xx Firmware

    OS
    Dahuasecurity
    < 4.001.0000001.1.r.210716
  • Dahuasecurity Vth 542xh

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Vth 542xh Firmware

    OS
    Dahuasecurity
    < 4.500.0000002.0.r.210715
  • Dahuasecurity Vto 65xxx

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Vto 65xxx Firmware

    OS
    Dahuasecurity
    < 4.300.0000004.0.r.210715
  • Dahuasecurity Vto 75x95x

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Vto 75x95x Firmware

    OS
    Dahuasecurity
    < 4.300.0000003.0.r.210714
  • Dahuasecurity Xvr 4x04

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Xvr 4x04 Firmware

    OS
    Dahuasecurity
    < 4.001.0000001.1.r.210709
  • Dahuasecurity Xvr 4x08

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Xvr 4x08 Firmware

    OS
    Dahuasecurity
    < 4.001.0000001.1.r.210709
  • Dahuasecurity Xvr 5x04

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Xvr 5x04 Firmware

    OS
    Dahuasecurity
    < 4.001.0000003.1.r.210710
  • Dahuasecurity Xvr 5x08

    HW
    Dahuasecurity
    wszystkie wersje
  • Dahuasecurity Xvr 5x08 Firmware

    OS
    Dahuasecurity
    < 4.001.0000003.1.r.210710

CISA KEV — szczegółyi

Dostawcai
Dahua
Produkti
IP Camera Firmware
Data dodania do KEVi
21 sierpnia 2024
Termin remediation (USA)i
11 września 2024(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań użytkowania produktu, jeśli mitygacje nie są dostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Kamery IP Dahua i powiązane produkty zawierają lukę w uwierzytelnianiu, gdy urządzenie pętli zwrotnej jest określone przez klienta podczas uwierzytelniania.

tłumaczenie AI
Pokaż oryginał (EN)

Dahua IP cameras and related products contain an authentication bypass vulnerability when the loopback device is specified by the client during authentication.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 11 września 2024
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-33044CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelnienia w urządzeniach Dahua podczas logowania

CVE-2021-33046CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelniania w procesie resetowania hasła w urządzeniach Dahua

CVE-2020-9502CRITICAL9.8PL ✓ten sam vendor

Przewidywalne Session ID w urządzeniach Dahua — podatność CRITICAL

CVE-2019-9677CRITICAL9.8PL ✓ten sam vendor

Buffer overflow w interfejsie CGI kamer IP Dahua

CVE-2017-3223CRITICAL9.8PL ✓ten sam vendor

Stack buffer overflow w Dahua IP Camera – RCE bez uwierzytelnienia