
استشارة فنية وإثبات مفهوم لثغرة CVE-2024-13985، وهي ثغرة حرجة تسمح بتنفيذ التعليمات البرمجية عن بُعد دون مصادقة في Dahua EIMS عبر حقن الأوامر في نقطة النهاية capture_handle.action.
capture_handle.action — تنفيذ تعليمات برمجية عن بُعدنوع الاستشارة: إفصاح أمني منسّق مع البائع · تم الإبلاغ عن استغلال نشط
معرّف CVE: CVE-2024-13985
معرّف CNVD: CNVD-2024-17054
البائع: Zhejiang Dahua Technology Co., Ltd.
المنتج: EIMS (نظام إدارة معلومات المؤسسات)
نُشر: 2025-08-27T21:23:37 UTC
آخر تعديل: 2026-05-15T11:14:33 UTC
المصدر: نشرة دعم Dahua
توجد ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد دون مصادقة في Dahua EIMS (نظام إدارة معلومات المؤسسات) الإصدارات الأقدم من 2240008. العيب هو حقن أوامر في نقطة النهاية HTTP capture_handle.action، حيث يتم تمرير المعامل captureCommand إلى مُنفِّذ أوامر نظام التشغيل الأساسي دون مصادقة أو تنقية أو تحقق كافٍ من الإدخال.
يمكن لأي مهاجم عن بُعد يتمكن من الوصول إلى واجهة EIMS على الويب إرسال طلبات HTTP مخصصة تحقن أوامر نظام تشغيل عشوائية. تُنفَّذ هذه الأوامر في سياق الخادم، مما يتيح اختراقًا كاملًا للنظام — سرقة البيانات، الاستمرارية، الحركة الجانبية، نشر برامج الفدية، وتعطيل سير عمل الأمن المادي المعتمدة.
تحصل الثغرة على أقصى درجة أساسية وفق معيار CVSS 4.0 وهي 10.0 (حرجة) مع تأثير عالي على السرية والسلامة والتوافر في كل من النظام المُصاب والأنظمة اللاحقة (VC:H/VI:H/VA:H/SC:H/SI:H/SA:H). تم رصد أدلة على الاستغلال في البرية.
EIMS هو منصة خلفية للمؤسسات، وليس كاميرا IPC ميدانية. عادةً ما يؤثر الاختراق على الإدارة المركزية، وتكاملات التحكم في الوصول، وبيانات المؤسسة بدلًا من مستشعر واحد. تعامل مع حالات EIMS المكشوفة على الإنترنت أو التي يمكن الوصول إليها عبر VLAN على أنها أولوية تصحيح طارئ.
يوثّق هذا المستودع أيضًا استشارات الأجهزة الميدانية من دفعة PSI لعام 2026 من Dahua. تُعد CVE-2024-13985 خط إنتاج منفصلًا مع ملف خطورة أعلى بكثير.
الخلاصة للمدافعين: تصحيح الكاميرات لا يعالج ثغرة EIMS. قم بجرد خوادم التطبيقات التي تشغّل برامج Dahua الخاصة بالمؤسسات بشكل مستقل.
توفر EIMS من Dahua قدرات إدارة معلومات على مستوى المؤسسات تُستخدم في عمليات النشر المتكاملة للأمن وإدارة المباني. يقبل سيرفليت معرّض للشبكة أو معالج إجراءات مكشوف عند capture_handle.action معاملًا باسم captureCommand.
تعامل التطبيق captureCommand كمدخل إلى أمر نظام تشغيل للمضيف (مباشرة أو عبر غلاف شل) دون:
يرسل مهاجم غير مصادق طلبات HTTP مخصصة تحتوي حمولات حقن أوامر في captureCommand. ينفذ الخادم أوامر نظام تشغيل يتحكم فيها المهاجم بصلاحيات عملية تطبيق EIMS — عادةً حساب خدمة متميز على مضيفي Windows أو Linux.
الاستغلال الناجح يؤدي إلى:
| المكوّن | القيمة |
|---|
لاحقة .action هي سمة مميزة لـ Apache Struts2 أو أطر عمل Java MVC بأسلوب Struts المستخدمة غالبًا في تطبيقات الويب الخاصة بالمؤسسات. وفي حين يصف نشرة البائع حقن الأوامر بدلًا من تسمية الإطار، يجب على المدافعين فحص عمليات نشر EIMS بحثًا عن حاويات ويب Java (مثل Tomcat وغيرها) ووكلاء عكسيين يعيدون التوجيه إلى تلك النقطة.
تنشأ CWE-78 عندما يدمج كود التطبيق مدخلات غير موثوقة في أوامر يفسّرها /bin/sh أو cmd.exe أو ما يعادلها:```
Runtime.exec("capture-tool " + captureCommand);
ProcessBuilder("sh", "-c", "capture-tool " + captureCommand);
محرفات الصدفة (`;`, `|`, `&`, `` ` ``, `$()`, `&&`, `||`, أسطر جديدة) تسمح بـ **إنهاء الأوامر** و **تنفيذ أوامر ثانوية عشوائية**.
### لماذا يُعد CVSS 10.0 مبررًا
كل مقياس تأثير في CVSS 4.0 داخل المتجه المنشور هو **مرتفع**، بما في ذلك تأثيرات **الأنظمة اللاحقة**:
| الخاصية | القيمة | الدلالة |
|---|---|---|
| `AV:N` | شبكة | إمكانية الاستغلال عبر WAN |
| `AC:L` | تعقيد منخفض | طلب HTTP واحد مُصمم |
| `AT:N` | لا متطلبات هجوم خاصة | قابل للاستغلال في النشر الافتراضي |
| `PR:N` | لا صلاحيات | لا حاجة لحساب |
| `UI:N` | لا تفاعل مع المستخدم | استغلال آلي بالكامل |
| `VC/VI/VA:H` | سرية/تكامل/توفر كاملة على مضيف EIMS | اختراق كامل |
| `SC/SI/SA:H` | الأنظمة اللاحقة مرتفعة | EIMS هو محور تكامل مركزي |
هذه واحدة من أكثر الدرجات المنشورة شدةً الممكنة في CVSS 4.0.
### سياق بنية EIMS (التشغيلي)
عادةً ما يقع EIMS في موقع **مركزي** داخل البنية الأمنية:```
[Internet / WAN] ──?──> [EIMS Application Server]
│
┌───────────────┼───────────────┐
▼ ▼ ▼
[Directory] [Access DB] [Device APIs]
│ │ │
└───────────────┴───────────────┘
│
[Cameras / Doors / Alarms]
الاختراق في طبقة EIMS هو أسوأ معماريًا من اختراق كاميرا IPC واحدة — إنه خرق لمستوى التحكم.
تشير مصادر عامة متعددة إلى هذه الثغرة (انظر المراجع):
support.dahuatech.comإن وجود توقيعات الماسحات الضوئية و استغلال في البرية يعني أن الاستغلال الجماعي الانتهازي هو تهديد واقعي فوري، وليس مصدر قلق بحثي نظري.
| # | البائع |
|---|
الإجمالي: بائع واحد متأثر · منتج واحد متأثر (EIMS)
| الحالة | الإصدار |
|---|---|
| قابل للاختراق | < 2240008 |
| مُصلَح | 2240008 والإصدارات الأحدث |
يجب على المشغّلين تسجيل:
إذا لم يكن تعداد الإصدار متاحًا، افترض أنه قابل للاختراق حتى يتم تأكيد التصحيح.
| المنتج | العلاقة |
|---|---|
| كاميرات IPC / SD | برامج ثابتة مختلفة؛ غير مشمولة بهذا CVE |
| أجهزة NVR / XVR | أجهزة مدمجة؛ CVEs منفصلة |
| تطبيق DMSS للهاتف المحمول | برنامج عميل؛ ليس خادم EIMS |
| DSS / أنظمة VMS أخرى | منتجات مميزة — تحقق بشكل منفصل |
| الدرجة | الإصدار | الخطورة | المتجه |
|---|---|---|---|
| 10.0 | 4.0 | حرِج | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
تشير درجة 10.0 في CVSS 4.0 إلى عدم وجود مقياس تعويضي يقلل من الاستعجال. يجب التعامل مع الترقيع أو العزل أو الإزالة من الشبكات غير الموثوقة على أنه P0 / حالة طوارئ.
ملخص مرئي لمواضع محددات CVSS 4.0 المنشورة:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: [None] Low High User Interaction: [None] Passive Active
### التأثير على النظام المعرض للخطر```
Vuln Confidentiality: None Low [High]
Vuln Integrity: None Low [High]
Vuln Availability: None Low [High]
Subseq Confidentiality: None Low [High] Subseq Integrity: None Low [High] Subseq Availability: None Low [High]
---
## تصنيف CWE
| # | CWE ID | الاسم | الصلة |
|---|---|---|---|
| 1 | **CWE-78** | [تحييد غير صحيح للعناصر الخاصة المستخدمة في أمر نظام التشغيل ('حقن أوامر نظام التشغيل')](https://cwe.mitre.org/data/definitions/78.html) | يتم تمرير `captureCommand` إلى تنفيذ أمر نظام التشغيل دون تحييد |
### نقاط الضعف ذات الصلة (السياقية)
| CWE | الاسم | العلاقة |
|---|---|---|
| CWE-77 | حقن الأوامر (عام) | فئة أصلية |
| CWE-306 | غياب المصادقة لوظيفة حرجة | إمكانية الوصول غير المصادق إلى معالج خطير |
| CWE-20 | التحقق غير السليم من الإدخال | فشل التحقق الجذري |
| CWE-434 | رفع غير مقيد | متابعة محتملة بعد الاستغلال، وليست ثغرة أساسية |
---
## المتطلبات الأساسية للهجوم
| المتطلب | مطلوب؟ | ملاحظات |
|---|---|---|
| بيانات اعتماد EIMS صالحة | **لا** | غير مصادق |
| تفاعل المستخدم الضحية | **لا** | طلب HTTP واحد كافٍ |
| اختراق مسبق | **لا** | استغلال مستقل |
| إمكانية الوصول الشبكي إلى EIMS عبر HTTP(S) | **نعم** | `capture_handle.action` يمكن الوصول إليه |
| إصدار قابل للاستغلال (`< 2240008`) | **نعم** | الإصدارات المحدّثة غير متأثرة |
| التعرض للإنترنت | **غير مطلوب** | الحالات القابلة للوصول عبر LAN/WAN/VPN معرّضة للخطر بالتساوي |
**قابل للاستغلال عن بُعد:** **نعم**
---
## سيناريوهات الاستغلال
### السيناريو 1 — EIMS مكشوف على الإنترنت (Shodan / ZoomEye)
يقوم المهاجمون بجرد المضيفين `app="Dahua EIMS"` على محركات المسح على الإنترنت، ويوصلون حقن الأوامر إلى `capture_handle.action`، وينشرون قشرة ويب أو قشرة عكسية، ويقومون بتسريب قواعد بيانات الأمن المؤسسي.
### السيناريو 2 — حملة جماعية لمشغلي برامج الفدية
تحدد الماسحات الآلية الحالات القابلة للاستغلال. يقوم المهاجمون بتشفير مضيف EIMS ومشاركات الملفات المتصلة، ويطالبون بفدية بينما تكون عمليات تكامل التحكم في الوصول المادي وإدارة الزوار غير متصلة.
### السيناريو 3 — الحركة الجانبية من اختراق المحيط
يخترق المهاجم خادم ويب في منطقة DMZ، وينتقل إلى نسخة EIMS قابلة للوصول داخليًا على VLAN إدارية مشتركة، ويستخدم بيانات اعتماد EIMS/مفاتيح API المخزنة على المضيف للتفاعل مع وحدات تحكم الأبواب والكاميرات النهائية.
### السيناريو 4 — تجسس بدون مخبر داخلي
تقوم جهات فاعلة تابعة لدول أو جهات إجرامية بتسريب سجلات وصول الموظفين وسجلات الزوار وخرائط المباني دون إعادة تشغيل الخدمات — مع الحفاظ على استمرارية طويلة الأمد عبر أبواب خلفية cron/systemd.
### السيناريو 5 — سلسلة التوريد / مقدمو الخدمات المُدارة (MSP) من جهة التكامل
يستضيف مزود خدمة مُدارة نسخة EIMS واحدة لعشرات العملاء. يؤثر اختراق واحد على **جميع المستأجرين** على ذلك الخادم — فشل كارثي مركّز.
---
## تقييم الأثر
### الأثر التقني
| المجال | التقييم | التفاصيل |
|---|---|---|
| السرية | **عالي** | وصول قراءة كامل لنظام الملفات وقاعدة البيانات بشكل نموذجي |
| السلامة | **عالي** | كتابة ملفات عشوائية، عبث بالإعدادات، أبواب خلفية |
| التوافر | **عالي** | إنهاء العمليات، مسح البيانات، برامج الفدية |
| الأنظمة اللاحقة | **عالي** | بيانات اعتماد التكامل تمكن من إساءة الاستخدام في الأنظمة النهائية |
### الأثر التجاري
| القطاع | النتيجة |
|---|---|
| **حرم الشركات** | تجاوز التحكم في الوصول، تسريب بيانات الزوار |
| **الحكومة / البنية التحتية الحرجة** | اختراق مستوى التحكم عبر الأمن المادي |
| **الرعاية الصحية** | كشف سجلات الوصول ذات الصلة بـ HIPAA |
| **التعليم** | التلاعب بأنظمة سلامة الطلاب والموظفين |
| **مقدمو التكامل / MSPs** | اختراق متعدد العملاء من مضيف واحد |
### التعرض التنظيمي والقانوني
قد يؤدي اختراق EIMS إلى:
- التزامات الإبلاغ عن الاختراق (GDPR، قوانين خصوصية الولايات، إلخ.)
- الإبلاغ عن البنية التحتية الحرجة في القطاعات المنظمة
- عقوبات تعاقدية على اتفاقيات مستوى الخدمة مع عملاء الأمن المادي
---
## اكتشاف الأصول
### استعلام ZoomEye
| المنصة | الاستعلام | الرابط |
|---|---|---|
| **ZoomEye** | `app="Dahua EIMS"` | [البحث على ZoomEye](https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg==) |
### الجرد الدفاعي (مصرح به فقط)
| الطريقة | الإجراء |
|---|---|
| **سجلات CMDB / التراخيص** | سرد جميع تثبيتات EIMS وإصداراتها |
| **جرد الأجهزة الافتراضية** | البحث عن حزم Dahua EIMS على خوادم التطبيقات |
| **إعدادات الوكيل العكسي** | تحديد الأنظمة الواجهة الموجهة إلى `capture_handle.action` |
| **ماسحات الثغرات الأمنية** | تشغيل فحوصات معتمدة من البائع باستخدام التوقيعات المنشورة |
| **سطح الهجوم على الإنترنت** | مقارنة نتائج ZoomEye مع عناوين IP العامة المملوكة |
> امسح فقط الأصول التي تملكها أو المخول لك اختبارها صراحةً.
---
## الكشف ومؤشرات الاختراق
### مؤشرات الشبكة
- طلبات HTTP `GET`/`POST` إلى **`/capture_handle.action`** أو مطابقة لاحقة المسار
- طلبات تحتوي على **`captureCommand=`** مع محارف شل خاصة أو مكافئات مشفرة (`%3B`, `%7C`, `%26`, `%24`, `` %60 ``, `%0A`)
- ارتفاع مفاجئ في استجابات **4xx/5xx** يتبعه **اتصالات صادرة جديدة** من مضيف EIMS
- استعلامات **DNS** غير متوقعة أو **نشاط إشارات** من خادم التطبيقات بعد HTTP شاذ
### مؤشرات المضيف
- مهام **cron** جديدة، أو **مهام مجدولة**، أو وحدات **systemd** على خادم EIMS
- **قشور ويب** غير متوقعة في أدلة Tomcat/webapp
- **مستخدمون محليون جدد** أو تعديلات على **SSH authorized_keys**
- عملية **java** أو **tomcat** تستدعي `/bin/sh` أو `cmd.exe` أو `powershell` أو `bash`
- تنبيهات مكافحة الفيروسات/EDR على مضيف EIMS مرتبطة بسجلات الوصول إلى الويب
### أنماط سجلات التطبيق
- وصول إلى `capture_handle.action` من **عناوين IP مصدر غير مألوفة**
- طلبات متطابقة **عالية التكرار** (سلوك الماسحات)
- أخطاء في أدوات تغليف الأوامر مباشرة بعد قيم `captureCommand` مشبوهة
### خلاصات استخبارات التهديدات
راقب ما يلي:
- توقيعات CNVD-2024-17054 / CVE-2024-13985
- نتائج مطابقة لقالب Nuclei (توجد قوالب عامة — استخدمها للمسح **المصرح به**)
- قواعد SIEM التي تضع علامات على محاولات استغلال Dahua EIMS
### استعلامات الطوارئ الموصى بها (SIEM)```
# Example patterns — adapt to your log schema
url:"capture_handle.action" AND captureCommand:*
url:"capture_handle.action" AND (captureCommand:*;* OR captureCommand:*|* OR captureCommand:*&*)
إذا كان هناك اشتباه في الاستغلال:
لا يوجد حل بديل دائم معتمد من البائع يحل محل الترقية إلى 2240008+. الإجراءات المؤقتة:
capture_handle.action عند الوكيل العكسي/WAF.هذه ضوابط مؤقتة؛ يظل الكود المعرض للخطر قابلاً للاستغلال من قبل أي شخص يمكنه الوصول إلى نقطة النهاية.
نشرت Dahua نشرة أمنية عبر بوابة الدعم الخاصة بها:
احصل على برامج التثبيت المُصححة وملاحظات الإصدار وأي إرشادات مؤقتة من تلك النشرة أو من قنوات دعم Dahua المعتمدة.
هذه الوثيقة هي استشارة أمنية إعلامية جُمعت من بيانات CVE المتاحة للعموم ونشرات البائعين وتقارير الصناعة. وهي تهدف إلى مساعدة المُدافعين على فهم وتحديد أولويات المعالجة لثغرة CVE-2024-13985.
الاستخدام المسؤول: اختبر فقط الأنظمة التي تملكها أو المصرح لك بتقييمها. أبلغ عن الاستغلال النشط إلى فرق CERT الوطنية ودعم Dahua حسب الاقتضاء.
| الإصدار | التاريخ | التغييرات |
|---|---|---|
| 1.0 | 2026-07-11 | README استشاري شامل أولي استنادًا إلى بيانات نشر CVE-2024-13985 |
CVE-2024-13985 · Dahua EIMS · CVSS 4.0 10.0 CRITICAL · CWE-78 · capture_handle.action
| الحقل | القيمة |
|---|
| معرّف CVE | CVE-2024-13985 |
| معرّف CNVD | CNVD-2024-17054 |
| البائع | Zhejiang Dahua Technology Co., Ltd. |
| المنتج | EIMS (نظام إدارة معلومات المؤسسات) |
| نوع الثغرة | حقن أوامر نظام التشغيل → تنفيذ تعليمات برمجية عن بُعد |
| نقطة النهاية المُعرّضة للخطر | capture_handle.action |
| المعامل المُعرّض للخطر | captureCommand |
| متجه الهجوم | الشبكة |
| مصادقة مطلوبة | لا |
| تفاعل المستخدم مطلوب | لا |
| الصلاحيات المطلوبة | لا شيء |
| إصدار CVSS | 4.0 |
| الدرجة الأساسية CVSS | 10.0 — حرجة |
| متجه CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78 (حقن أوامر نظام التشغيل) |
| قابل للاستغلال عن بُعد | نعم |
| الإصدارات المتأثرة | جميع الإصدارات < 2240008 |
| الإصدار المُصحَّح | 2240008 والإصدارات اللاحقة |
| تاريخ النشر | 2025-08-27 |
| آخر تعديل | 2026-05-15 |
| الاستغلال في البرية | نعم (مُبلغ عنه) |
| الخاصية | CVE-2024-13985 (هذه الاستشارة) | CVE-2026-29116 | CVE-2026-29115 | CVE-2026-29114 |
|---|
| المنتج | خادم EIMS | IPC/NVR/etc. | IPC/SD | IPC |
| CVSS 4.0 | 10.0 حرجة | 8.7 عالية | 6.9 متوسطة | 2.3 منخفضة |
| المصادقة | لا شيء | لا شيء | صلاحيات عالية | لا شيء |
| الأثر الرئيسي | RCE كامل | DoS (إعادة تشغيل) | DoS (إعادة تشغيل) | كشف شهادة CA |
| CWE | CWE-78 | CWE-617 | CWE-617 | CWE-538 |
| في البرية | نعم | غير مذكور | غير مذكور | غير مذكور |
| التاريخ | الحدث |
|---|
| ≤ 2024 | إصدارات EIMS المُعرّضة منتشرة في بيئات المؤسسات |
| 2024 | اكتشاف الثغرة / الإبلاغ عنها (سنة CVE 2024) |
| 2024 | تم تعيين CNVD-2024-17054 (قاعدة بيانات الثغرات الوطنية الصينية) |
| 2025-08-27T21:23:37 UTC | نشر CVE-2024-13985 في NVD/CVE.org |
| 2025–2026 | انتشار أدوات المسح العامة ومناقشات PoC وقوالب nuclei |
| بعد النشر | تم رصد أدلة على الاستغلال في البرية |
| 2026-05-15T11:14:33 UTC | آخر تعديل لسجل NVD |
| مستمر | لا تزال حالات EIMS المكشوفة على الإنترنت أهدافًا عالية القيمة |
| النتيجة | التفاصيل |
|---|
| تنفيذ تعليمات برمجية عن بُعد | ملفات ثنائية أو برامج نصية أو أوامر شل عشوائية |
| اختراق كامل للنظام | قراءة/كتابة ملفات، إنشاء مستخدمين، التلاعب بالخدمات |
| حركة جانبية | الانتقال من مضيف EIMS إلى Active Directory وقواعد البيانات وشبكات VLAN الخاصة بالكاميرات |
| سرقة البيانات | الوصول إلى سجلات المؤسسة المُدارة عبر EIMS |
| تعطيل الخدمات | إيقاف EIMS ومسح البيانات ونشر برامج الفدية |
| التموضع في سلسلة التوريد | زرع باب خلفي في قنوات تحديث البرامج أو توفير الأجهزة |
| مسار HTTP | capture_handle.action |
| المعامل | captureCommand |
| البروتوكول | HTTP/HTTPS (يعتمد على النشر) |
| بوابة المصادقة | غائبة (يمكن الوصول دون مصادقة) |
| المنتج |
|---|
| قيد الإصدار |
|---|
| 1 | Zhejiang Dahua Technology Co., Ltd. | EIMS | جميع الإصدارات < 2240008 |
| 2 | Zhejiang Dahua Technology Co., Ltd. | EIMS | الإصدار 0 (خط الأساس / جميع الفروع قبل الإصلاح) |
| المقياس | القيمة | المعنى بالنسبة لهذا CVE |
|---|
| AV | الشبكة (N) | استغلال عن بُعد عبر HTTP |
| AC | منخفض (L) | استغلال موثوق ومنخفض المهارة |
| AT | لا شيء (N) | التثبيت الافتراضي قابل للاستغلال |
| PR | لا شيء (N) | بدون مصادقة |
| UI | لا شيء (N) | لا تفاعل مع الضحية |
| VC | عالي (H) | قراءة كاملة للبيانات المتاحة للخادم |
| VI | عالي (H) | قدرة كاملة على التعديل |
| VA | عالي (H) | إنهاء الخدمة / تدميرها |
| SC | عالي (H) | تأثير عالٍ على السرية في الأنظمة اللاحقة |
| SI | عالي (H) | تأثير عالٍ على السلامة في الأنظمة اللاحقة |
| SA | عالي (H) | تأثير عالٍ على التوافر في الأنظمة اللاحقة |
| التحكم | الأولوية | الإجراء |
|---|
| إزالة التعرض للإنترنت | P0 | إخراج EIMS من شبكة WAN فورًا |
| حظر WAF / الوكيل العكسي | P0 | حظر capture_handle.action عند الحافة |
| ACL الشبكة | P0 | السماح فقط لعناوين IP الخاصة بمضيف القفز الإداري بالوصول إلى منفذ EIMS |
| تعطيل المعالج المعرض للخطر | P1 | إذا قدم البائع أو المُكامل تكوينًا مؤقتًا (تأكد مع الدعم) |
| عزل EDR | P1 | تقييد الاتصالات الصادرة من EIMS باستثناء التكاملات المطلوبة |
| الممارسة | التوصية |
|---|
| لا تعرض EIMS أبدًا للإنترنت | VPN أو الثقة الصفرية فقط |
| اعزل EIMS على شبكة VLAN إدارية مخصصة | |
| شغّل بأقل صلاحية | حساب خدمة غير جذر؛ صلاحيات ملفات مقيدة |
| مركزة السجلات | إرسال سجلات HTTP وسجلات نظام التشغيل إلى SIEM |
| إيقاع التصحيح | عالج تطبيقات Dahua المؤسسية كأي تطبيق بالغ الأهمية من المستوى الأول في CMDB |
| المورد | الرابط |
|---|
| نشرة دعم Dahua | https://support.dahuatech.com/bulletin/info?IsDpValue=APKncD%2FB |
| إدخال NVD | https://nvd.nist.gov/vuln/detail/CVE-2024-13985 |
| سجل CVE | https://www.cve.org/CVERecord?id=CVE-2024-13985 |
| CNVD-2024-17054 | https://www.cnvd.org.cn/flaw/show/CNVD-2024-17054 |
| استشارة VulnCheck | https://www.vulncheck.com/advisories/dahua-eims-rce |
| مرجع أداة S4E | https://s4e.io/tools/dahua-eims-remote-code-execution |
| إدخال Pentest-Tools | https://pentest-tools.com/vulnerabilities-exploits/dahua-eims-re |
| قالب Nuclei (ahisec) | https://github.com/ahisec/nuclei-tps/blob/main/http/vulnerabilit |
| مقال cn-sec.com | https://cn-sec.com/archives/2554372.html |
| تحليل CSDN | https://blog.csdn.net/weixin_43567873/article/details/136636198 |
| بحث ZoomEye | https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg== |
| تعريف CWE-78 | https://cwe.mitre.org/data/definitions/78.html |
| مواصفات CVSS 4.0 | https://www.first.org/cvss/v4.0/specification-document |