
Vatilon-basierte IP-Kamera-Firmware ermöglicht Umgehung der Authentifizierung und Offenlegung von Klartext-Anmeldeinformationen über web.cgi-API-Anfragen.
Die Firmware von Vatilon-basierten IP-Kameras enthält eine Authentifizierungsumgehung und Offenlegung von Klartext-Anmeldedaten in der API /cgi-bin/web.cgi. Die Weboberfläche verarbeitet Anfragen mit den Parametern username und password im Klartext, ohne den Authentifizierungsstatus oder den Sitzungskontext zu validieren, sodass nicht authentifizierte Angreifer vertrauliche Geräteinformationen und administrative Daten abrufen können.
Schwachstellentyp: Fehlerhafte Zugriffskontrolle / Unzureichende Authentifizierung
Auswirkung: Remote-Offenlegung von Informationen, Privilegieneskalation
CVSS v3.1: 7,5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Anbieter | Produkt / Hinweise | Firmware-Version |
|---|---|---|
| Vatilon | IP-Kameras (beobachtete Marke: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Andere Geräte mit derselben Vatilon-Firmware könnten ebenfalls betroffen sein.
Reproduktionsdetails, Paketmitschnitte und rohe Anfrage-/Antwortdaten werden aufgrund des hohen Missbrauchsrisikos nicht veröffentlicht. Autorisierte Stellen (Hersteller, CERTs, CNAs) können nach Verifizierung weitere technische Details anfordern.
/cgi-bin/web.cgi akzeptiert die Parameter username und password über HTTP-GET-Anfragen, ohne eine Authentifizierung oder Sitzungsvalidierung zu erzwingen./view/player.html kann nicht authentifizierte API-Anfragen an /cgi-bin/web.cgi auslösen, selbst ohne gültige Anmeldesitzung./cgi-bin/web.cgi-Anfragen erzwingen.Vatilon 기반 IP 카메라 펌웨어에서 /cgi-bin/web.cgi API 요청에 대해
인증 및 세션 검증이 수행되지 않는 취약점이 확인되었습니다.
이로 인해 공격자는 인증되지 않은 상태에서도 username과 password
파라미터를 포함한 요청을 전송할 수 있으며, 해당 자격 증명이 평문으로
노출되고 민감한 장치 정보에 접근할 수 있습니다.
취약점 유형: 접근 제어 불충분 / 인증 부적절
영향: 원격 정보 노출, 권한 상승
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| 제조사 | 제품 | 펌웨어 버전 |
|---|---|---|
| Vatilon | IP cameras (observed brand: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
재현 절차 및 원본 증거(PoC 요청, PCAP, 브라우저 네트워크 로그 등)는 악용 위험으로 인해 공개하지 않습니다. 벤더, CERT, CNA 등 공인 기관은 검증 후 추가 기술 정보를 요청할 수 있습니다.
/view/player.html) 접근만으로도 인증되지 않은
API 호출이 발생할 수 있습니다.