Dokumentation zu CVE-2020-25748: Schwachstelle durch Klartextübertragung in Rubetek-IP-Kameras, die MITM-Abfangen und Manipulation von Videodaten, NTP- und RTSP-Antworten ermöglicht.
[Vorgeschlagene Beschreibung]
Ein Problem mit der Klartextübertragung wurde entdeckt
an den Kameras Rubetek RV-3406, RV-3409 und
RV-3411 (Firmware-Versionen v342, v339).
Ein Angreifer in der Mitte kann die Videodaten der Kamera abfangen und modifizieren,
welche unverschlüsselt übertragen werden. Man kann auch Antworten
von NTP- und RTSP-Servern modifizieren und die Kamera zwingen, die
geänderten Werte zu verwenden.
[Zusätzliche Informationen]
Ein Schreiben wurde an den Hersteller bezüglich der Schwachstelle gesendet.
[Betroffene Produktcodebasis]
Kamera RV-3406 - Firmware-Versionen 339 und 342 sind betroffen. Es gibt keine behobenen Versionen.
Kamera RV-3409 - Firmware-Versionen 339 und 342 sind betroffen. Es gibt keine behobenen Versionen.
Kamera RV-3411 - Firmware-Versionen 339 und 342 sind betroffen. Es gibt keine behobenen Versionen.
[Angriffsvektoren]
Ein Angreifer in der Mitte kann die Videodaten der Kamera abfangen und modifizieren. Man kann auch Antworten von NTP- und RTSP-Servern modifizieren und die Kamera zwingen, die geänderten Werte zu verwenden.