Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2017-7921-Writeup-2026 — Schwachstellenforschungsbericht zu CVE-2017-7921 — eine kritische unauthentifizierte Authentifizierungsumgehung in Hikvision IP cameras/DVRs/NVRs, die Grundursache, Ausnutzungspfad, Erkennung und Behebung abdeckt. | Kitploit
Tools/GitHubGitHub/mk-ultra-project-monarch/cve-2017-7921-writeup-2026
IoT-SicherheitSchwachstellenanalyseExploitationWebanwendungs-ExploitationPapers & ForschungLernen & Bildung
GitHubmk-ultra-project-monarch/cve-2017-7921-writeup-2026

CVE-2017-7921-Writeup-2026

Schwachstellenforschungsbericht zu CVE-2017-7921 — eine kritische unauthentifizierte Authentifizierungsumgehung in Hikvision IP cameras/DVRs/NVRs, die Grundursache, Ausnutzungspfad, Erkennung und Behebung abdeckt.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
136vor 2 MonatenNoch nicht geprüft

CVE-2017-7921 — Hikvision IP-Kamera / DVR / NVR

Unsachgemäße Authentifizierung — Privilegieneskalation über manipulierten Abfrageparameter

CVE-IDCVE-2017-7921
SchwachstellenklasseCWE-287: Unsachgemäße Authentifizierung
CVSS v3.0 Basisbewertung10.0 (Kritisch) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v2.0 Bewertung7.5 (Hoch) — AV:N/AC:L/Au:N/C:P/I:P/A:P
Offenlegungsdatum2017 (ICS-CERT Advisory ICSA-17-124-01)
HerstellerHikvision Digital Technology Co., Ltd.
StatusBehandelt — Hikvision hat korrigierte Firmware veröffentlicht; ungepatchte und „Graumarkt“-Geräte bleiben exponiert
PoC / Exploit-AutorJared Brits (K3ysTr0K3R)
Write-up AutorMK-ULTRA (github.com/MK-ULTRA-project-monarch)

1. Zusammenfassung

CVE-2017-7921 ist eine kritische Schwachstelle aufgrund unsachgemäßer Authentifizierung, die die Webserver-Komponente der Firmware einer breiten Palette von Hikvision Netzwerkkameras, DVRs und NVRs betrifft. Der Fehler erlaubt es einem entfernten, nicht authentifizierten Angreifer, den Anmeldemechanismus des Geräts vollständig zu umgehen, indem ein speziell konstruierter, statisch definierter Abfrageparameter an bestimmte HTTP-Anfragepfade angehängt wird. Da die Authentifizierungsprüfung diesem Parameter vertraut, anstatt eine Sitzung oder einen Berechtigungsnachweis zu validieren, wird jede Anfrage, die ihn trägt, so behandelt, als stamme sie von einem privilegierten internen Prozess.

Eine erfolgreiche Ausnutzung gewährt vollständigen administrativen Zugriff auf die Geräte-Weboberfläche, einschließlich Live- und aufgezeichneter Videostreams, Gerätekonfiguration, Benutzerkontodaten und — auf vielen Firmware-Zweigen — die Möglichkeit, die vollständige Gerätekonfigurationsdatei herunterzuladen, die selbst schwach verschlüsselte gespeicherte Anmeldeinformationen enthält. Die Schwachstelle erfordert keine Benutzerinteraktion, keine vorherige Authentifizierung und keine nicht standardmäßige Netzwerkposition, was in Verbindung mit der Größe der installierten Basis von Hikvision sie seit der Offenlegung zu einem ständigen Ziel für Botnetz-Rekrutierung (z. B. Reaper/IoTroop-Familie) und Überwachungsfeed-Ernte gemacht hat.

2. Betroffene Produkte

Die Schwachstelle wurde in mehreren Hikvision-Produktfamilien mit Firmware-Versionen vor dem Sicherheitspatch von 2017 bestätigt. Repräsentative betroffene Serien umfassen:

  • DS-2CD2xx2F-I Serie — Firmware V5.2.0 (Build 140721) bis V5.4.0 (Build 160530)
  • DS-2CD2xx0F-I Serie — Firmware V5.2.0 (Build 140721) bis V5.4.0 (Build 160401)
  • DS-2CD2xx2FWD Serie — Firmware V5.3.1 (Build 150410) bis V5.4.4 (Build 161125)
  • DS-2CD4x2xFWD Serie — Firmware V5.2.0 (Build 140721) bis V5.4.0 (Build 160414)
  • DS-2CD4xx5 Serie — Firmware V5.2.0 (Build 140721) bis V5.4.0 (Build 160421)
  • DS-2DFx PTZ Serie — Firmware V5.2.0 (Build 140805) bis V5.4.5 (Build 160928)
  • DS-2CD63xx Serie sowie ausgewählte NVR/DVR-Produktlinien mit derselben Webserver-Codebasis

Hikvision wies auch auf eine anhaltende Komplikation hin, die für diese CVE spezifisch ist: Eine große Anzahl von „Graumarkt“-Geräten, die außerhalb autorisierter Vertriebskanäle verkauft werden, läuft mit modifizierter, nicht von Hikvision stammender Firmware. Standard-Firmware-Updates beheben diese Geräte nicht zuverlässig und kehren in einigen Fällen die Benutzeroberfläche um, anstatt sie zu patchen.

3. Technische Analyse

3.1 Grundursache

Die Standard-Authentifizierung von Hikvision-Geräten basiert auf HTTP Basic/Digest-Authentifizierung, die das Webverwaltungsinterface schützt. In anfälliger Firmware enthält jedoch eine Teilmenge interner Anfragebearbeitungsendpunkte einen sekundären, undokumentierten Authentifizierungspfad, der für interne/Debug-Zwecke vorgesehen ist. Dieser Pfad führt keine Anmeldeinformationssuche durch — er prüft die Anfrage auf das Vorhandensein eines festen, fest codierten Tokens und behandelt die Anfrage, falls vorhanden, als vorauthentifiziert, wodurch die normalen rollenbasierten Zugriffskontrollprüfungen (RBAC) vollständig umgangen werden.

Das Token ist eine Base64-kodierte Darstellung eines statischen Standard-Anmeldeinformationspaars, das in der Firmware selbst eingebettet ist. Da es sich um eine Konstante und nicht um einen abgeleiteten Sitzungswert handelt, ist es auf jedem anfälligen Gerät identisch, unabhängig vom tatsächlich auf diesem Gerät konfigurierten Administrator-Passwort — das Ändern des Administrator-Passworts mildert die Schwachstelle nicht.

3.2 Ausnutzungspfad

Auf hoher Ebene folgt die Ausnutzung dieser Abfolge:

  1. Der Angreifer identifiziert ein erreichbares Hikvision-Gerät (häufig über Shodan/Censys-Fingerprinting des exponierten Webverwaltungsports).
  2. Eine konstruierte HTTP-GET-Anfrage wird an einen bekannten anfälligen Endpunkt gesendet, wobei das statische Authentifizierungstoken als Abfrageparameter angehängt wird, anstatt einen Benutzernamen/ein Passwort zu präsentieren.
  3. Der Anfragehandler der anfälligen Firmware validiert das Token anstelle einer Sitzung oder eines Berechtigungsnachweises und bedient die Anfrage mit administrativen Privilegien.
  4. Der Angreifer kann nun die Gerätekonfiguration auflisten und ändern, Live-/aufgezeichnete Streams anzeigen und — auf betroffenen Builds — den vollständigen Konfigurationsexport abrufen, der zusätzliche Kontoinformationen unter schwacher, statischer Schlüsselverschlüsselung speichert, die offline rückgängig gemacht werden kann.

Es sind keine Speicherkorruption, Pufferüberlauf oder clientseitige Interaktion beteiligt; der gesamte Angriff ist eine einzige konstruierte, zustandslose HTTP-Anfrage, was ihn trivial skriptbar und scannerfreundlich macht.

3.3 Warum es fortbesteht

Drei Faktoren sind für den ungewöhnlich langen Nachlauf der realen Exposition dieser CVE verantwortlich:

  • Geräte werden häufig einmal bereitgestellt und nie wieder für Firmware-Updates besucht, insbesondere in Wohn- und Kleinunternehmensinstallationen.
  • Graumarkt-Einheiten mit nicht autorisierter Firmware können oft über offizielle Kanäle überhaupt nicht gepatcht werden.
  • Die Schwachstelle ist indexfreundlich — da die Ausnutzung eine einzige nicht authentifizierte HTTP-Anfrage ist, können Massenscan-Tools anfällige Hosts auf dem gesamten IPv4-Raum kostengünstig aufzählen, genau das wurde für IoT-Botnetz-Rekrutierung genutzt.

4. Auswirkung

MetrikAuswirkung
VertraulichkeitVollständig — Live-/aufgezeichnete Videos, Gerätekonfiguration und gespeicherte (schwach verschlüsselte) Anmeldeinformationen werden offengelegt.
IntegritätVollständig — Angreifer kann Gerätekonfiguration, Benutzerkonten und Stream-Einstellungen ändern.
VerfügbarkeitVollständig — Angreifer kann Aufzeichnung deaktivieren, Gerät neu starten oder anderweitig den Betrieb stören.
ScopeGeändert (CVSS v3) — Kompromittierung des Geräts ermöglicht häufig die Lateralbewegung in das breitere Netzwerk oder die Rekrutierung in verteilte Botnetze.

5. Erkennung & Indikatoren

Tool herunterladen