
Technische Beratung und Proof-of-Concept für CVE-2024-13985, eine kritische, nicht authentifizierte Remote-Codeausführungs-Schwachstelle in Dahua EIMS durch Befehlseinschleusung im Endpunkt capture_handle.action.
capture_handle.action Remote Code ExecutionHinweistyp: Vom Anbieter koordinierte Sicherheitsmeldung · Aktive Ausnutzung gemeldet
CVE-ID: CVE-2024-13985
CNVD-ID: CNVD-2024-17054
Anbieter: Zhejiang Dahua Technology Co., Ltd.
Produkt: EIMS (Enterprise Information Management System)
Veröffentlicht: 2025-08-27T21:23:37 UTC
Zuletzt geändert: 2026-05-15T11:14:33 UTC
Quelle: Dahua Support Bulletin
Eine kritische, nicht authentifizierte Remote-Codeausführungsschwachstelle existiert in Dahua EIMS (Enterprise Information Management System) Versionen vor 2240008. Der Fehler ist eine Befehlseinschleusung im HTTP-Endpunkt capture_handle.action, bei der der Parameter captureCommand ohne Authentifizierung, Sanitisierung oder ausreichende Eingabevalidierung an einen zugrunde liegenden Betriebssystem-Befehlsausführer übergeben wird.
Jeder entfernte Angreifer, der die EIMS-Webschnittstelle erreichen kann, kann manipulierte HTTP-Anfragen senden, die beliebige Betriebssystembefehle einschleusen. Diese Befehle werden im Serverkontext ausgeführt und ermöglichen eine vollständige Systemkompromittierung – Datendiebstahl, Persistenz, laterale Bewegung, Ransomware-Einsatz und Störung von abhängigen physischen Sicherheitsabläufen.
Die Schwachstelle erhält die maximale CVSS 4.0-Basisbewertung von 10.0 (KRITISCH) mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit sowohl auf dem anfälligen System als auch auf nachgelagerten Systemen (VC:H/VI:H/VA:H/SC:H/SI:H/SA:H). Es wurden Hinweise auf Ausnutzung in freier Wildbahn beobachtet.
EIMS ist eine unternehmensorientierte Backend-Plattform, keine Feld-IPC-Kamera. Eine Kompromittierung betrifft typischerweise die zentrale Verwaltung, Zugangskontrollintegrationen und Unternehmensdaten und nicht einen einzelnen Sensor. Behandeln Sie internetexponierte oder per VLAN erreichbare EIMS-Instanzen als Notfall-Patch-Priorität.
Dieses Repository dokumentiert auch Feldgerät-Hinweise aus Dahuas PSI-Batch 2026. CVE-2024-13985 betrifft eine separate Produktlinie mit einem wesentlich höheren Schweregradprofil.
Erkenntnis für Verteidiger: Das Patchen von Kameras behebt nicht EIMS. Inventarisieren Sie Anwendungsserver, auf denen Dahua-Unternehmenssoftware läuft, unabhängig.
Dahua EIMS bietet unternehmensorientierte Informationsmanagementfähigkeiten, die in integrierten Sicherheits- und Gebäudemanagement-Installationen eingesetzt werden. Ein netzwerksichtbarer Servlet- oder Action-Handler, der unter capture_handle.action bereitgestellt wird, akzeptiert einen Parameter namens captureCommand.
Die Anwendung behandelt captureCommand als Eingabe für einen Betriebssystembefehl des Hosts (direkt oder über einen Shell-Wrapper), ohne:
Ein nicht authentifizierter Angreifer sendet manipulierte HTTP-Anfragen, die Befehlseinschleusungs-Payloads in captureCommand enthalten. Der Server führt vom Angreifer kontrollierte Betriebssystembefehle mit den Berechtigungen des EIMS-Anwendungsprozesses aus – typischerweise ein privilegiertes Dienstkonto auf Windows- oder Linux-Hosts.
Eine erfolgreiche Ausnutzung führt zu:
Das Suffix .action ist charakteristisch für Apache Struts2 oder Struts-ähnliche Java-MVC-Frameworks, die häufig in Unternehmens-Java-Webanwendungen verwendet werden. Obwohl das Anbieterbulletin Befehlseinschleusung beschreibt, anstatt das Framework zu nennen, sollten Verteidiger EIMS-Installationen auf Java-Webcontainer (Tomcat usw.) und Reverse-Proxys überprüfen, die an diesen Endpunkt weiterleiten.
CWE-78 tritt auf, wenn Anwendungscode nicht vertrauenswürdige Eingaben mit Befehlen verkettet, die von /bin/sh, cmd.exe oder einem Äquivalent interpretiert werden:```
Runtime.exec("capture-tool " + captureCommand);
ProcessBuilder("sh", "-c", "capture-tool " + captureCommand);
Shell-Metazeichen (`;`, `|`, `&`, `` ` ``, `$()`, `&&`, `||`, Zeilenumbrüche) ermöglichen **Befehlsbeendigung** und **beliebige sekundäre Befehle**.
### Warum CVSS 10.0 gerechtfertigt ist
Jede CVSS 4.0-Auswirkungsmetrik im veröffentlichten Vektor ist **Hoch**, einschließlich der Auswirkungen auf **nachfolgende Systeme**:
| Eigenschaft | Wert | Bedeutung |
|---|---|---|
| `AV:N` | Netzwerk | WAN-Ausnutzung möglich |
| `AC:L` | Niedrige Komplexität | Ein einziger präparierter HTTP-Request |
| `AT:N` | Keine speziellen Angriffsvoraussetzungen | Standardbereitstellung ausnutzbar |
| `PR:N` | Keine Berechtigungen | Kein Konto erforderlich |
| `UI:N` | Keine Benutzerinteraktion | Vollautomatische Ausnutzung |
| `VC/VI/VA:H` | Vollständige CIA auf dem EIMS-Host | Vollständige Kompromittierung |
| `SC/SI/SA:H` | Nachfolgende Systeme Hoch | EIMS ist ein zentraler Integrationsknotenpunkt |
Dies ist einer der schwerwiegendsten veröffentlichten Scores, die unter CVSS 4.0 möglich sind.
### EIMS-Architekturkontext (Betrieb)
EIMS sitzt typischerweise **zentral** in der Sicherheitsarchitektur:```
[Internet / WAN] ──?──> [EIMS Application Server]
│
┌───────────────┼───────────────┐
▼ ▼ ▼
[Directory] [Access DB] [Device APIs]
│ │ │
└───────────────┴───────────────┘
│
[Cameras / Doors / Alarms]
Compromise at the EIMS layer ist architektonisch schlimmer als die Kompromittierung eines einzelnen IPC — es ist eine Kontrollebenen-Verletzung.
Mehrere öffentliche Quellen verweisen auf diesen Fehler (siehe Referenzen):
support.dahuatech.comDas Vorhandensein von Scanner-Signaturen und In-the-Wild-Exploitation bedeutet, dass eine opportunistische Massenausnutzung eine unmittelbare realistische Bedrohung darstellt, kein theoretisches Forschungsinteresse.
| # |
|---|
Gesamt: 1 betroffener Hersteller · 1 betroffenes Produkt (EIMS)
| Status | Version |
|---|---|
| Verwundbar | < 2240008 |
| Behoben | 2240008 und später |
Betreiber sollten Folgendes erfassen:
Wenn die Versionsermittlung nicht verfügbar ist, gehen Sie von verwundbar aus, bis der Patch bestätigt ist.
| Produkt | Beziehung |
|---|---|
| IPC / SD Kameras | Unterschiedliche Firmware; nicht von diesem CVE abgedeckt |
| NVR / XVR Geräte | Eingebettete Geräte; separate CVEs |
| DMSS mobile App | Clientsoftware; kein EIMS-Server |
| DSS / andere VMS | Unterschiedliche Produkte — separat prüfen |
| Wert | Version | Schweregrad | Vektor |
|---|---|---|---|
| 10.0 | 4.0 | CRITICAL | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Ein 10.0 unter CVSS 4.0 zeigt an, dass keine kompensierende Metrik die Dringlichkeit verringert. Patchen, Isolieren oder Entfernen aus unsicheren Netzwerken sollte als P0 / Notfall behandelt werden.
Visuelle Zusammenfassung der veröffentlichten CVSS 4.0-Selektorpositionen:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: [None] Low High User Interaction: [None] Passive Active
### Auswirkung auf das verwundbare System```
Vuln Confidentiality: None Low [High]
Vuln Integrity: None Low [High]
Vuln Availability: None Low [High]
Subseq Confidentiality: None Low [High] Subseq Integrity: None Low [High] Subseq Availability: None Low [High]
---
## CWE-Klassifizierung
| # | CWE-ID | Name | Relevanz |
|---|---|---|---|
| 1 | **CWE-78** | [Unzureichende Neutralisierung spezieller Elemente, die in einem OS-Befehl verwendet werden ('OS-Befehlseinschleusung')](https://cwe.mitre.org/data/definitions/78.html) | `captureCommand` wird ohne Neutralisierung an die OS-Befehlsausführung übergeben |
### Verwandte Schwachstellen (kontextabhängig)
| CWE | Name | Beziehung |
|---|---|---|
| CWE-77 | Befehlseinschleusung (allgemein) | Übergeordnete Kategorie |
| CWE-306 | Fehlende Authentifizierung für kritische Funktion | Nicht authentifizierte Erreichbarkeit des gefährlichen Handlers |
| CWE-20 | Unzureichende Eingabevalidierung | Grundlegender Validierungsfehler |
| CWE-434 | Uneingeschränkter Upload | Mögliche Folgeaktivität nach der Ausnutzung, nicht Kern der CVE |
---
## Angriffsvoraussetzungen
| Voraussetzung | Erforderlich? | Anmerkungen |
|---|---|---|
| Gültige EIMS-Anmeldeinformationen | **Nein** | Nicht authentifiziert |
| Benutzerinteraktion des Opfers | **Nein** | Eine einzige HTTP-Anfrage ausreichend |
| Vorherige Kompromittierung | **Nein** | Eigenständige Ausnutzung |
| Netzwerkerreichbarkeit zu EIMS HTTP(S) | **Ja** | `capture_handle.action` erreichbar |
| Anfällige Version (`< 2240008`) | **Ja** | Gepatchte Versionen nicht betroffen |
| Internetzugänglichkeit | **Nicht erforderlich** | LAN/WAN/VPN erreichbare Instanzen gleichermaßen gefährdet |
**Remote ausnutzbar:** **Ja**
---
## Ausnutzungsszenarien
### Szenario 1 — Internet-Exposed EIMS (Shodan / ZoomEye)
Angreifer listen `app="Dahua EIMS"`-Hosts auf Internet-Suchmaschinen auf, führen eine Befehlseinschleusung in `capture_handle.action` durch, setzen eine Webshell oder Reverse-Shell ein und extrahieren Datenbanken der Unternehmenssicherheit.
### Szenario 2 — Ransomware Operator Mass Campaign
Automatisierte Scanner identifizieren anfällige Instanzen. Angreifer verschlüsseln den EIMS-Host und verbundene Dateifreigaben, fordern Lösegeld, während die physische Zugangskontrolle und Besucherverwaltungsintegrationen offline sind.
### Szenario 3 — Lateral Movement from Perimeter Breach
Ein Angreifer kompromittiert einen DMZ-Webserver, wechselt zu einer intern erreichbaren EIMS-Instanz in einem gemeinsamen Management-VLAN und verwendet auf dem Host gespeicherte EIMS-Anmeldeinformationen/API-Schlüssel, um mit nachgelagerten Türcontrollern und Kameras zu interagieren.
### Szenario 4 — Insider-Less Espionage
Staatliche oder kriminelle Akteure extrahieren stillschweigend Personalzugangsprotokolle, Besucherdatensätze und Gebäudepläne, ohne Dienste neu zu starten – sie halten eine langfristige Persistenz über cron/systemd-Hintertüren aufrecht.
### Szenario 5 — Supply Chain / Integrator MSP
Ein Managed Service Provider hostet eine EIMS-Instanz für Dutzende von Kunden. Eine einzige Kompromittierung betrifft **alle Mandanten** auf diesem Server – ein konzentrierter katastrophaler Ausfall.
---
## Auswirkungsbewertung
### Technische Auswirkungen
| Bereich | Bewertung | Detail |
|---|---|---|
| Vertraulichkeit | **Hoch** | Typischerweise voller Lesezugriff auf Dateisystem und Datenbank |
| Integrität | **Hoch** | Beliebige Dateischreibvorgänge, Konfigurationsmanipulation, Hintertüren |
| Verfügbarkeit | **Hoch** | Prozesse beenden, Daten löschen, Ransomware |
| Nachgelagerte Systeme | **Hoch** | Integrationsanmeldeinformationen ermöglichen Missbrauch nachgelagerter Systeme |
### Geschäftliche Auswirkungen
| Sektor | Konsequenz |
|---|---|
| **Unternehmenscampus** | Umgehung der Zugangskontrolle, Datenleck von Besucherdaten |
| **Regierung / kritische Infrastruktur** | Kontrollebenenverletzung in der physischen Sicherheit |
| **Gesundheitswesen** | HIPAA-relevante Offenlegung von Zugriffsprotokollen |
| **Bildung** | Manipulation des Sicherheitssystems für Studenten/Mitarbeiter |
| **Integratoren / MSPs** | Mehrkundenverletzung von einem Host aus |
### Regulatorische und rechtliche Risiken
EIMS-Kompromittierung kann Folgendes auslösen:
- Meldepflichten bei Datenschutzverletzungen (DSGVO, staatliche Datenschutzgesetze usw.)
- Meldung kritischer Infrastrukturen in regulierten Sektoren
- Vertragliche SLA-Strafen mit Kunden der physischen Sicherheit
---
## Asset-Erkennung
### ZoomEye-Abfrage
| Plattform | Abfrage | Link |
|---|---|---|
| **ZoomEye** | `app="Dahua EIMS"` | [Auf ZoomEye suchen](https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg==) |
### Defensives Inventar (nur autorisiert)
| Methode | Aktion |
|---|---|
| **CMDB / Lizenzaufzeichnungen** | Alle EIMS-Installationen und -Versionen auflisten |
| **VM-Inventar** | Nach Dahua-EIMS-Paketen auf Anwendungsservern suchen |
| **Reverse-Proxy-Konfigurationen** | Upstreams identifizieren, die zu `capture_handle.action` routen |
| **Schwachstellenscanner** | Herstellergeprüfte Prüfungen mit veröffentlichten Signaturen durchführen |
| **Internet-Angriffsfläche** | ZoomEye-Ergebnisse mit eigenen öffentlichen IPs vergleichen |
> Scannen Sie nur Assets, die Ihnen gehören oder für die Sie ausdrücklich zur Prüfung autorisiert sind.
---
## Erkennung und Indikatoren einer Kompromittierung
### Netzwerk-Indikatoren
- HTTP `GET`/`POST` an **`/capture_handle.action`** oder Pfad-Suffix-Übereinstimmung
- Anfragen mit **`captureCommand=`** und Shell-Metazeichen oder codierten Äquivalenten (`%3B`, `%7C`, `%26`, `%24`, `` %60 ``, `%0A`)
- Anstieg der **4xx/5xx**-Antworten, gefolgt von **neuen ausgehenden Verbindungen** vom EIMS-Host
- Unerwartete **DNS-Abfragen** oder **Beaconing** vom Anwendungsserver nach anomalem HTTP
### Host-Indikatoren
- Neue **Cron-Jobs**, **geplante Aufgaben** oder **systemd-Units** auf dem EIMS-Server
- Unerwartete **Webshells** in Tomcat/webapp-Verzeichnissen
- **Neue lokale Benutzer** oder Änderungen an **SSH authorized_keys**
- **java**- oder **tomcat**-Prozess, der `/bin/sh`, `cmd.exe`, `powershell`, `bash` startet
- Antiviren-/EDR-Warnungen auf dem EIMS-Host, korreliert mit Webzugriffsprotokollen
### Protokollmuster der Anwendung
- Zugriff auf `capture_handle.action` von **unbekannten Quell-IPs**
- **Hochfrequente** identische Anfragen (Scanner-Verhalten)
- Fehler in Befehls-Wrapper-Dienstprogrammen unmittelbar nach verdächtigen `captureCommand`-Werten
### Threat-Intelligence-Feeds
Überwachen auf:
- CNVD-2024-17054 / CVE-2024-13985 Signaturen
- Nuclei-Template-Übereinstimmungen (öffentliche Templates vorhanden – verwenden für **autorisierte** Scans)
- SIEM-Regeln, die Dahua-EIMS-Ausnutzungsversuche kennzeichnen
### Empfohlene Notfallabfragen (SIEM)```
# Example patterns — adapt to your log schema
url:"capture_handle.action" AND captureCommand:*
url:"capture_handle.action" AND (captureCommand:*;* OR captureCommand:*|* OR captureCommand:*&*)
Bei Verdacht auf Ausnutzung:
Es gibt keinen herstellerseitig genehmigten dauerhaften Workaround, der ein Upgrade auf 2240008+ ersetzt.
Vorübergehende Maßnahmen:
capture_handle.action am Reverse-Proxy/WAF.Dies sind **Übergangs-**Kontrollen; der anfällige Code bleibt durch jeden ausnutzbar, der den Endpunkt erreichen kann.
Dahua hat ein Sicherheitsbulletin über sein Support-Portal veröffentlicht:
Besorgen Sie behobene Installateure, Versionshinweise und etwaige vorübergehende Anleitungen aus diesem Bulletin oder von autorisierten Dahua-Supportkanälen.
Dieses Dokument ist ein informatives Sicherheitsbulletin, das aus öffentlich verfügbaren CVE-Metadaten, Anbieterbulletins und Branchenberichten zusammengestellt wurde.
Es soll Verteidigern helfen, die Behebung von CVE-2024-13985 zu verstehen und zu priorisieren.
Verantwortungsvolle Nutzung: Testen Sie nur Systeme, die Sie besitzen oder zu deren Bewertung Sie autorisiert sind. Melden Sie aktive Ausnutzung nach Bedarf an nationale CERTs und den Dahua-Support.
| Version | Datum | Änderungen |
|---|---|---|
| 1.0 | 2026-07-11 | Ursprüngliches umfassendes Advisory-README basierend auf CVE-2024-13985-Veröffentlichungsdaten |
CVE-2024-13985 · Dahua EIMS · CVSS 4.0 10.0 CRITICAL · CWE-78 · capture_handle.action
| Feld | Wert |
|---|
| CVE-ID | CVE-2024-13985 |
| CNVD-ID | CNVD-2024-17054 |
| Anbieter | Zhejiang Dahua Technology Co., Ltd. |
| Produkt | EIMS (Enterprise Information Management System) |
| Schwachstellentyp | OS-Befehlseinschleusung → Remote-Codeausführung |
| Anfälliger Endpunkt | capture_handle.action |
| Anfälliger Parameter | captureCommand |
| Angriffsvektor | Netzwerk |
| Authentifizierung erforderlich | Nein |
| Benutzerinteraktion erforderlich | Nein |
| Erforderliche Berechtigungen | Keine |
| CVSS-Version | 4.0 |
| CVSS-Basisbewertung | 10.0 — KRITISCH |
| CVSS-Vektor | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78 (OS-Befehlseinschleusung) |
| Fernausnutzung möglich | Ja |
| Betroffene Versionen | Alle Versionen < 2240008 |
| Behobene Version | 2240008 und später |
| Veröffentlichungsdatum | 2025-08-27 |
| Zuletzt geändert | 2026-05-15 |
| Ausnutzung in freier Wildbahn | Ja (gemeldet) |
| Attribut | CVE-2024-13985 (dieser Hinweis) | CVE-2026-29116 | CVE-2026-29115 | CVE-2026-29114 |
|---|
| Produkt | EIMS-Server | IPC/NVR/etc. | IPC/SD | IPC |
| CVSS 4.0 | 10.0 KRITISCH | 8,7 HOCH | 6,9 MITTEL | 2,3 NIEDRIG |
| Auth | Keine | Keine | Hohe Berechtigungen | Keine |
| Primäre Auswirkung | Vollständige RCE | DoS (Neustart) | DoS (Neustart) | Offenlegung von CA-Zertifikaten |
| CWE | CWE-78 | CWE-617 | CWE-617 | CWE-538 |
| In freier Wildbahn | Ja | Nicht angegeben | Nicht angegeben | Nicht angegeben |
| Datum | Ereignis |
|---|
| ≤ 2024 | Anfällige EIMS-Versionen in Unternehmensumgebungen bereitgestellt |
| 2024 | Schwachstelle entdeckt/gemeldet (CVE-Jahr 2024) |
| 2024 | CNVD-2024-17054 zugewiesen (China National Vulnerability Database) |
| 2025-08-27T21:23:37 UTC | CVE-2024-13985 an NVD/CVE.org veröffentlicht |
| 2025–2026 | Öffentliche Scanner, PoC-Diskussionen und Nuclei-Vorlagen kursieren |
| Nach Veröffentlichung | Hinweise auf Ausnutzung in freier Wildbahn beobachtet |
| 2026-05-15T11:14:33 UTC | NVD-Eintrag zuletzt geändert |
| Fortlaufend | Internetexponierte EIMS-Instanzen bleiben hochwertige Ziele |
| Ergebnis | Detail |
|---|
| Remote-Codeausführung | Beliebige Binärdateien, Skripte oder Shell-Befehle |
| Vollständige Systemkompromittierung | Dateilesen/-schreiben, Benutzererstellung, Dienstemanipulation |
| Laterale Bewegung | Pivot vom EIMS-Host in AD, Datenbanken, Kamera-VLANs |
| Datendiebstahl | Zugriff auf von EIMS verwaltete Unternehmensdaten |
| Dienstunterbrechung | EIMS stoppen, Daten löschen, Ransomware einsetzen |
| Supply-Chain-Positionierung | Hintertür in Softwareupdate- oder Gerätebereitstellungskanäle |
| Komponente |
|---|
| Wert |
|---|
| HTTP-Pfad | capture_handle.action |
| Parameter | captureCommand |
| Protokoll | HTTP/HTTPS (abhängig von der Bereitstellung) |
| Auth-Gate | Nicht vorhanden (nicht authentifizierte Erreichbarkeit) |
| Hersteller |
|---|
| Produkt |
|---|
| Versionsbeschränkung |
|---|
| 1 | Zhejiang Dahua Technology Co., Ltd. | EIMS | Alle Versionen < 2240008 |
| 2 | Zhejiang Dahua Technology Co., Ltd. | EIMS | Version 0 (Basislinie / alle Branches vor dem Fix) |
| Metrik | Wert | Bedeutung für diese CVE |
|---|
| AV | Network (N) | Remote-Ausnutzung über HTTP |
| AC | Niedrig (L) | Zuverlässige, low-skill Ausnutzung |
| AT | Keine (N) | Standardinstallation ausnutzbar |
| PR | Keine (N) | Unauthentifiziert |
| UI | Keine (N) | Keine Benutzerinteraktion |
| VC | Hoch (H) | Vollständiges Lesen serverzugänglicher Daten |
| VI | Hoch (H) | Vollständige Modifikationsfähigkeit |
| VA | Hoch (H) | Dienstbeendigung / -zerstörung |
| SC | Hoch (H) | Hohe Vertraulichkeitsauswirkung auf nachgelagerte Systeme |
| SI | Hoch (H) | Hohe Integritätsauswirkung auf nachgelagerte Systeme |
| SA | Hoch (H) | Hohe Verfügbarkeitsauswirkung auf nachgelagerte Systeme |
| Kontrolle | Priorität | Aktion |
|---|
| Internet-Exposition entfernen | P0 | EIMS sofort vom WAN trennen |
| WAF / Reverse-Proxy-Block | P0 | capture_handle.action am Rand blockieren |
| Netzwerk-ACL | P0 | Nur Admin-Jump-Host-IPs zum EIMS-Port zulassen |
| Anfälligen Handler deaktivieren | P1 | Falls Anbieter oder Integrator eine Interimskonfiguration bereitstellt (mit Support bestätigen) |
| EDR-Isolation | P1 | Ausgehenden Verkehr von EIMS außer erforderlichen Integrationen einschränken |
| Praxis | Empfehlung |
|---|
| EIMS niemals dem Internet aussetzen | Nur VPN oder Zero-Trust |
| Segmentieren Sie EIMS in einem dedizierten Management-VLAN | |
| Mit minimalen Rechten ausführen | Nicht-Root-Dienstkonto; eingeschränkte Dateiberechtigungen |
| Logging zentralisieren | HTTP- und OS-Logs an SIEM weiterleiten |
| Patch-Rhythmus | Behandeln Sie Dahua Enterprise-Apps wie jede kritische CMDB-Tier-1-Anwendung |
| Ressource | URL |
|---|
| Dahua Support Bulletin | https://support.dahuatech.com/bulletin/info?IsDpValue=APKncD%2FB |
| NVD-Eintrag | https://nvd.nist.gov/vuln/detail/CVE-2024-13985 |
| CVE-Datensatz | https://www.cve.org/CVERecord?id=CVE-2024-13985 |
| CNVD-2024-17054 | https://www.cnvd.org.cn/flaw/show/CNVD-2024-17054 |
| VulnCheck Advisory | https://www.vulncheck.com/advisories/dahua-eims-rce |
| S4E-Tool-Referenz | https://s4e.io/tools/dahua-eims-remote-code-execution |
| Pentest-Tools-Eintrag | https://pentest-tools.com/vulnerabilities-exploits/dahua-eims-re |
| Nuclei Template (ahisec) | https://github.com/ahisec/nuclei-tps/blob/main/http/vulnerabilit |
| cn-sec.com-Bericht | https://cn-sec.com/archives/2554372.html |
| CSDN-Analyse | https://blog.csdn.net/weixin_43567873/article/details/136636198 |
| ZoomEye Search | https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg== |
| CWE-78-Definition | https://cwe.mitre.org/data/definitions/78.html |
| CVSS 4.0-Spezifikation | https://www.first.org/cvss/v4.0/specification-document |