CRITICAL🇬🇧 English

CVE-2023-27748

BlackVue DR750-2CH LTE — brak weryfikacji autentyczności firmware (RCE)

CVSS 9.8v3.1pub. 2023-04-13upd. 2025-02-07

Kamery samochodowe BlackVue DR750-2CH LTE nie weryfikują autentyczności przesyłanego firmware, co umożliwia atakującemu zdalne wykonanie dowolnego kodu. Podatność jest krytyczna ze względu na brak wymogu uwierzytelnienia i możliwość trwałego przejęcia urządzenia poprzez wgranie złośliwego firmware.

Pokaż oryginał (EN)

BlackVue DR750-2CH LTE v.1.012_2022.10.26 does not employ authenticity check for uploaded firmware. This can allow attackers to upload crafted firmware which contains backdoors and enables arbitrary code execution.

🤖 Analiza AI
Jak działa

Urządzenie w wersji firmware 1.012_2022.10.26 nie przeprowadza żadnej weryfikacji kryptograficznej ani sprawdzenia autentyczności przesyłanego pliku aktualizacji. Atakujący może przesłać spreparowany plik firmware zawierający backdoor lub złośliwy kod. Po zaakceptowaniu i zainstalowaniu takiego pliku przez urządzenie, atakujący uzyskuje możliwość wykonania dowolnego kodu na poziomie urządzenia.

Skutki

Atakujący może przejąć pełną kontrolę nad urządzeniem poprzez instalację backdoora, wykonywać dowolny kod oraz potencjalnie uzyskać dostęp do nagrań i danych przechowywanych na kamerze.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się ograniczenie dostępu sieciowego do urządzenia (firewall, segmentacja sieci) oraz monitorowanie nieautoryzowanych prób aktualizacji firmware do czasu wdrożenia łatki.

Kogo dotyczy

BlackVue DR750-2CH LTE oraz DR750-2CH IR LTE z firmware w wersji 1.012_2022.10.26

Uwagi

Dla tego CVE dostępne są publiczne repozytoria proof-of-concept na GitHub (eyJhb/blackvue-cve-2022 oraz eyJhb/blackvue-cve-2023), co istotnie podnosi ryzyko wykorzystania podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Blackvue Dr750 2ch Ir Lte

    HW
    Blackvue
    wszystkie wersje
  • Blackvue Dr750 2ch Ir Lte Firmware

    OS
    Blackvue
    1.012_2022.10.26
  • Blackvue Dr750 2ch Lte

    HW
    Blackvue
    wszystkie wersje
  • Blackvue Dr750 2ch Lte Firmware

    OS
    Blackvue
    1.012_2022.10.26
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-27746CRITICAL9.8PL ✓ten sam produkt

BlackVue DR750-2CH LTE — słabe domyślne hasło WPA2 podatne na brute force

CVE-2023-27747HIGH7.5ten sam produkt

BlackVue DR750-2CH LTE v.1.012_2022.10.26 does not employ authentication in its web server. This vulnerability...