
Schwachstellenforschungsbericht zu CVE-2017-7921 — eine kritische unauthentifizierte Authentifizierungsumgehung in Hikvision IP cameras/DVRs/NVRs, die Grundursache, Ausnutzungspfad, Erkennung und Behebung abdeckt.
Unsachgemäße Authentifizierung — Privilegieneskalation über manipulierten Abfrageparameter
| CVE-ID | CVE-2017-7921 |
| Schwachstellenklasse | CWE-287: Unsachgemäße Authentifizierung |
| CVSS v3.0 Basisbewertung | 10.0 (Kritisch) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS v2.0 Bewertung | 7.5 (Hoch) — AV:N/AC:L/Au:N/C:P/I:P/A:P |
| Offenlegungsdatum | 2017 (ICS-CERT Advisory ICSA-17-124-01) |
| Hersteller | Hikvision Digital Technology Co., Ltd. |
| Status | Behandelt — Hikvision hat korrigierte Firmware veröffentlicht; ungepatchte und „Graumarkt“-Geräte bleiben exponiert |
| PoC / Exploit-Autor | Jared Brits (K3ysTr0K3R) |
| Write-up Autor | MK-ULTRA (github.com/MK-ULTRA-project-monarch) |
CVE-2017-7921 ist eine kritische Schwachstelle aufgrund unsachgemäßer Authentifizierung, die die Webserver-Komponente der Firmware einer breiten Palette von Hikvision Netzwerkkameras, DVRs und NVRs betrifft. Der Fehler erlaubt es einem entfernten, nicht authentifizierten Angreifer, den Anmeldemechanismus des Geräts vollständig zu umgehen, indem ein speziell konstruierter, statisch definierter Abfrageparameter an bestimmte HTTP-Anfragepfade angehängt wird. Da die Authentifizierungsprüfung diesem Parameter vertraut, anstatt eine Sitzung oder einen Berechtigungsnachweis zu validieren, wird jede Anfrage, die ihn trägt, so behandelt, als stamme sie von einem privilegierten internen Prozess.
Eine erfolgreiche Ausnutzung gewährt vollständigen administrativen Zugriff auf die Geräte-Weboberfläche, einschließlich Live- und aufgezeichneter Videostreams, Gerätekonfiguration, Benutzerkontodaten und — auf vielen Firmware-Zweigen — die Möglichkeit, die vollständige Gerätekonfigurationsdatei herunterzuladen, die selbst schwach verschlüsselte gespeicherte Anmeldeinformationen enthält. Die Schwachstelle erfordert keine Benutzerinteraktion, keine vorherige Authentifizierung und keine nicht standardmäßige Netzwerkposition, was in Verbindung mit der Größe der installierten Basis von Hikvision sie seit der Offenlegung zu einem ständigen Ziel für Botnetz-Rekrutierung (z. B. Reaper/IoTroop-Familie) und Überwachungsfeed-Ernte gemacht hat.
Die Schwachstelle wurde in mehreren Hikvision-Produktfamilien mit Firmware-Versionen vor dem Sicherheitspatch von 2017 bestätigt. Repräsentative betroffene Serien umfassen:
Hikvision wies auch auf eine anhaltende Komplikation hin, die für diese CVE spezifisch ist: Eine große Anzahl von „Graumarkt“-Geräten, die außerhalb autorisierter Vertriebskanäle verkauft werden, läuft mit modifizierter, nicht von Hikvision stammender Firmware. Standard-Firmware-Updates beheben diese Geräte nicht zuverlässig und kehren in einigen Fällen die Benutzeroberfläche um, anstatt sie zu patchen.
Die Standard-Authentifizierung von Hikvision-Geräten basiert auf HTTP Basic/Digest-Authentifizierung, die das Webverwaltungsinterface schützt. In anfälliger Firmware enthält jedoch eine Teilmenge interner Anfragebearbeitungsendpunkte einen sekundären, undokumentierten Authentifizierungspfad, der für interne/Debug-Zwecke vorgesehen ist. Dieser Pfad führt keine Anmeldeinformationssuche durch — er prüft die Anfrage auf das Vorhandensein eines festen, fest codierten Tokens und behandelt die Anfrage, falls vorhanden, als vorauthentifiziert, wodurch die normalen rollenbasierten Zugriffskontrollprüfungen (RBAC) vollständig umgangen werden.
Das Token ist eine Base64-kodierte Darstellung eines statischen Standard-Anmeldeinformationspaars, das in der Firmware selbst eingebettet ist. Da es sich um eine Konstante und nicht um einen abgeleiteten Sitzungswert handelt, ist es auf jedem anfälligen Gerät identisch, unabhängig vom tatsächlich auf diesem Gerät konfigurierten Administrator-Passwort — das Ändern des Administrator-Passworts mildert die Schwachstelle nicht.
Auf hoher Ebene folgt die Ausnutzung dieser Abfolge:
Es sind keine Speicherkorruption, Pufferüberlauf oder clientseitige Interaktion beteiligt; der gesamte Angriff ist eine einzige konstruierte, zustandslose HTTP-Anfrage, was ihn trivial skriptbar und scannerfreundlich macht.
Drei Faktoren sind für den ungewöhnlich langen Nachlauf der realen Exposition dieser CVE verantwortlich:
| Metrik | Auswirkung |
|---|---|
| Vertraulichkeit | Vollständig — Live-/aufgezeichnete Videos, Gerätekonfiguration und gespeicherte (schwach verschlüsselte) Anmeldeinformationen werden offengelegt. |
| Integrität | Vollständig — Angreifer kann Gerätekonfiguration, Benutzerkonten und Stream-Einstellungen ändern. |
| Verfügbarkeit | Vollständig — Angreifer kann Aufzeichnung deaktivieren, Gerät neu starten oder anderweitig den Betrieb stören. |
| Scope | Geändert (CVSS v3) — Kompromittierung des Geräts ermöglicht häufig die Lateralbewegung in das breitere Netzwerk oder die Rekrutierung in verteilte Botnetze. |