
[CVE-2018-6407 y CVE-2018-6408] Panel de administración de Conceptronic IPCam - CSRF y Denegación de Servicio
Se han encontrado vulnerabilidades CSRF y Denegación de Servicio en cámaras IP Conceptronic.
| CVE | Descripción |
|---|---|
| CVE-2018-6407 | Vulnerabilidad de denegación de servicio remota no autenticada |
| CVE-2018-6408 | CSRF permite cambiar las credenciales del usuario administrador o crear un nuevo usuario |
Las cámaras Conceptronic son capaces de grabar sonido y vídeo y transmitirlo a través de la red. Actualmente, este tipo de cámaras IP se utilizan en entornos domésticos y profesionales, principalmente por motivos de control y seguridad. Se encontraron dos vulnerabilidades en dos firmwares de software diferentes, y posiblemente estén presentes en todos los firmwares actualmente en el mercado (aún no confirmado por el vendedor). La primera vulnerabilidad afecta la privacidad e integridad del sonido y el vídeo grabados por la cámara; la segunda afecta la disponibilidad del vídeo y el audio grabados por la cámara, lo que genera problemas de seguridad física. Un atacante podría desactivar estas cámaras de forma remota simplemente conociendo su IP.
Modelos probados:
| Modelo de cámara | Firmware del sistema | Firmware web |
|---|---|---|
| CIPCAMPTIWL V3 | 00.30.01.0047P3 | 0.61.30.21 |
| CIPCAM1080PTIWL | 00.10.01.0039P2 | - |
Cada solicitud es vulnerable a Cross-Site Request Forgery debido a la falta de un token CSRF o cualquier otra protección CSRF. Las solicitudes GET especialmente sensibles son:
/hy-cgi/user.cgi?cmd=edituser&at_username=admin&at_newpassword=new_password&at_newrolename=admin&at_userid=10001
Lo que permite cambiar la IP del administrador sin proporcionar la contraseña anterior. Un atacante puede explotar esta vulnerabilidad engañando a la víctima para que visite una página que obligue a su navegador a realizar una solicitud a esta URL.
/hy-cgi/user.cgi?cmd=adduser&at_username=admin2&at_password=admin2&at_rolename=admin
Permite crear un nuevo usuario administrador.
Además, en circunstancias especiales, un atacante podría explotar la vulnerabilidad en
/hy-cgi/user.cgi?cmd=checkuserinfo
para ver la contraseña actual del usuario víctima en texto plano.
Obtener credenciales significa que un atacante podría acceder a la transmisión de vídeo y audio de la cámara.
| CVSS | Puntuación | Detalles CVSS |
|---|---|---|
| 3 | 7.2 | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N/E:F/RL:U/RC:C |
Una solicitud POST con un cuerpo enorme a
/hy-cgi/device.cgi?cmd=searchlandevice
provoca un fallo en la cámara IP que congela completamente el sistema, haciéndolo inaccesible.
De hecho, cualquier solicitud POST es manejada por un middleware desconocido que es el responsable del fallo.
Al fallar la cámara, esto detiene inmediatamente el envío/grabación de la transmisión de vídeo y audio
| CVSS | Puntuación | Detalles CVSS |
|---|---|---|
| 3 | 8.6 | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
Se proporcionan dos exploits en este repositorio para esas vulnerabilidades, solo con fines de prueba.
Gonzalo Garcia León