
برنامج الثابتة (Firmware) لكاميرات IP المعتمدة على Vatilon يسمح بتجاوز المصادقة وكشف بيانات الاعتماد بنص واضح عبر طلبات API web.cgi.
تحتوي برامج كاميرات IP المعتمدة على Vatilon على ثغرة تجاوز المصادقة وكشف بيانات الاعتماد بنص عادي في واجهة API الخاصة بـ /cgi-bin/web.cgi. تعالج الواجهة الويب الطلبات التي تحتوي على معاملات username و password بنص عادي دون التحقق من حالة المصادقة أو سياق الجلسة، مما يسمح للمهاجمين غير المصادقين باسترداد معلومات حساسة للجهاز وبيانات إدارية.
نوع الثغرة: تحكم غير صحيح في الوصول / مصادقة غير سليمة
التأثير: كشف معلومات عن بعد، تصعيد صلاحيات
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| البائع | المنتج / ملاحظات | إصدار البرنامج الثابت |
|---|---|---|
| Vatilon | كاميرات IP (العلامة التجارية الملاحظة: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
قد تتأثر أجهزة أخرى تستخدم نفس البرنامج الثابت لـ Vatilon.
يتم حجب تفاصيل إعادة الإنتاج، وحزم البيانات الملتقطة، وبيانات الطلب/الاستجابة الخام عن الكشف العام بسبب ارتفاع خطر إساءة الاستخدام. يمكن للأطراف المصرح لها (الموردين، فرق الاستجابة للطوارئ الحاسوبية، سلطات تخصيص أرقام CVE) طلب تفاصيل تقنية إضافية بعد التحقق.
/cgi-bin/web.cgi معاملي username و password عبر طلبات HTTP GET دون فرض المصادقة أو التحقق من الجلسة./view/player.html تشغيل طلبات API غير مصادق عليها إلى /cgi-bin/web.cgi، حتى بدون جلسة تسجيل دخول صالحة./cgi-bin/web.cgi.تم تأكيد وجود ثغرة في برامج كاميرات IP المعتمدة على Vatilon حيث لا يتم إجراء التحقق من المصادقة والجلسة على طلبات API الخاصة بـ /cgi-bin/web.cgi.
يسمح هذا للمهاجمين بإرسال طلبات تحتوي على معاملي username و password دون مصادقة، مما يؤدي إلى كشف بيانات الاعتماد هذه بنص عادي والوصول إلى معلومات حساسة للجهاز.
نوع الثغرة: تحكم غير كافٍ في الوصول / مصادقة غير مناسبة
التأثير: كشف معلومات عن بعد، تصعيد صلاحيات
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| الشركة المصنعة | المنتج | إصدار البرنامج الثابت |
|---|---|---|
| Vatilon | كاميرات IP (العلامة التجارية الملاحظة: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
لا يتم الكشف عن إجراءات إعادة الإنتاج والأدلة الأصلية (طلبات PoC، حزم شبكة PCAP، سجلات شبكة المتصفح، إلخ) بسبب خطر إساءة الاستخدام. يمكن للمؤسسات المصرح لها مثل الموردين، فرق CERT، وسلطات CNA طلب معلومات تقنية إضافية بعد التحقق.
/view/player.html) إلى استدعاء API غير مصادق عليه.