
Technische Beratung und Proof-of-Concept für CVE-2024-13985, eine kritische, nicht authentifizierte Remote-Codeausführungs-Schwachstelle in Dahua EIMS durch Befehlseinschleusung im Endpunkt capture_handle.action.
capture_handle.action Remote Code ExecutionHinweistyp: Vom Anbieter koordinierte Sicherheitsmeldung · Aktive Ausnutzung gemeldet
CVE-ID: CVE-2024-13985
CNVD-ID: CNVD-2024-17054
Anbieter: Zhejiang Dahua Technology Co., Ltd.
Produkt: EIMS (Enterprise Information Management System)
Veröffentlicht: 2025-08-27T21:23:37 UTC
Zuletzt geändert: 2026-05-15T11:14:33 UTC
Quelle: Dahua Support Bulletin
Eine kritische, nicht authentifizierte Remote-Codeausführungsschwachstelle existiert in Dahua EIMS (Enterprise Information Management System) Versionen vor 2240008. Der Fehler ist eine Befehlseinschleusung im HTTP-Endpunkt capture_handle.action, bei der der Parameter captureCommand ohne Authentifizierung, Sanitisierung oder ausreichende Eingabevalidierung an einen zugrunde liegenden Betriebssystem-Befehlsausführer übergeben wird.
Jeder entfernte Angreifer, der die EIMS-Webschnittstelle erreichen kann, kann manipulierte HTTP-Anfragen senden, die beliebige Betriebssystembefehle einschleusen. Diese Befehle werden im Serverkontext ausgeführt und ermöglichen eine vollständige Systemkompromittierung – Datendiebstahl, Persistenz, laterale Bewegung, Ransomware-Einsatz und Störung von abhängigen physischen Sicherheitsabläufen.
Die Schwachstelle erhält die maximale CVSS 4.0-Basisbewertung von 10.0 (KRITISCH) mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit sowohl auf dem anfälligen System als auch auf nachgelagerten Systemen (VC:H/VI:H/VA:H/SC:H/SI:H/SA:H). Es wurden Hinweise auf Ausnutzung in freier Wildbahn beobachtet.
EIMS ist eine unternehmensorientierte Backend-Plattform, keine Feld-IPC-Kamera. Eine Kompromittierung betrifft typischerweise die zentrale Verwaltung, Zugangskontrollintegrationen und Unternehmensdaten und nicht einen einzelnen Sensor. Behandeln Sie internetexponierte oder per VLAN erreichbare EIMS-Instanzen als Notfall-Patch-Priorität.
| Feld | Wert |
|---|---|
| CVE-ID | CVE-2024-13985 |
| CNVD-ID | CNVD-2024-17054 |
| Anbieter | Zhejiang Dahua Technology Co., Ltd. |
| Produkt | EIMS (Enterprise Information Management System) |
| Schwachstellentyp | OS-Befehlseinschleusung → Remote-Codeausführung |
| Anfälliger Endpunkt | capture_handle.action |
| Anfälliger Parameter | captureCommand |
| Angriffsvektor | Netzwerk |
| Authentifizierung erforderlich | Nein |
| Benutzerinteraktion erforderlich | Nein |
| Erforderliche Berechtigungen | Keine |
| CVSS-Version | 4.0 |
| CVSS-Basisbewertung | 10.0 — KRITISCH |
| CVSS-Vektor | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78 (OS-Befehlseinschleusung) |
| Fernausnutzung möglich | Ja |
| Betroffene Versionen | Alle Versionen < 2240008 |
| Behobene Version | 2240008 und später |
| Veröffentlichungsdatum | 2025-08-27 |
| Zuletzt geändert | 2026-05-15 |
| Ausnutzung in freier Wildbahn | Ja (gemeldet) |
Dieses Repository dokumentiert auch Feldgerät-Hinweise aus Dahuas PSI-Batch 2026. CVE-2024-13985 betrifft eine separate Produktlinie mit einem wesentlich höheren Schweregradprofil.
| Attribut | CVE-2024-13985 (dieser Hinweis) | CVE-2026-29116 | CVE-2026-29115 | CVE-2026-29114 |
|---|---|---|---|---|
| Produkt | EIMS-Server | IPC/NVR/etc. | IPC/SD | IPC |
| CVSS 4.0 | 10.0 KRITISCH | 8,7 HOCH | 6,9 MITTEL | 2,3 NIEDRIG |
| Auth | Keine | Keine | Hohe Berechtigungen | Keine |
| Primäre Auswirkung | Vollständige RCE | DoS (Neustart) | DoS (Neustart) | Offenlegung von CA-Zertifikaten |
| CWE | CWE-78 | CWE-617 | CWE-617 | CWE-538 |
| In freier Wildbahn | Ja | Nicht angegeben | Nicht angegeben | Nicht angegeben |
Erkenntnis für Verteidiger: Das Patchen von Kameras behebt nicht EIMS. Inventarisieren Sie Anwendungsserver, auf denen Dahua-Unternehmenssoftware läuft, unabhängig.
| Datum | Ereignis |
|---|---|
| ≤ 2024 | Anfällige EIMS-Versionen in Unternehmensumgebungen bereitgestellt |
| 2024 | Schwachstelle entdeckt/gemeldet (CVE-Jahr 2024) |
| 2024 | CNVD-2024-17054 zugewiesen (China National Vulnerability Database) |
| 2025-08-27T21:23:37 UTC | CVE-2024-13985 an NVD/CVE.org veröffentlicht |
| 2025–2026 | Öffentliche Scanner, PoC-Diskussionen und Nuclei-Vorlagen kursieren |
| Nach Veröffentlichung | Hinweise auf Ausnutzung in freier Wildbahn beobachtet |
| 2026-05-15T11:14:33 UTC | NVD-Eintrag zuletzt geändert |
| Fortlaufend | Internetexponierte EIMS-Instanzen bleiben hochwertige Ziele |
Dahua EIMS bietet unternehmensorientierte Informationsmanagementfähigkeiten, die in integrierten Sicherheits- und Gebäudemanagement-Installationen eingesetzt werden. Ein netzwerksichtbarer Servlet- oder Action-Handler, der unter capture_handle.action bereitgestellt wird, akzeptiert einen Parameter namens captureCommand.
Die Anwendung behandelt captureCommand als Eingabe für einen Betriebssystembefehl des Hosts (direkt oder über einen Shell-Wrapper), ohne:
Ein nicht authentifizierter Angreifer sendet manipulierte HTTP-Anfragen, die Befehlseinschleusungs-Payloads in captureCommand enthalten. Der Server führt vom Angreifer kontrollierte Betriebssystembefehle mit den Berechtigungen des EIMS-Anwendungsprozesses aus – typischerweise ein privilegiertes Dienstkonto auf Windows- oder Linux-Hosts.
Eine erfolgreiche Ausnutzung führt zu: