CVE-2020-25747
[Descripción sugerida]
El servicio Telnet de las cámaras Rubetek RV-3406, RV-3409 y
RV-3411 (versiones de firmware v342, v339) puede permitir a un
atacante remoto obtener acceso a los servicios RTSP y ONVIF sin
autenticación. Por lo tanto, el atacante puede ver transmisiones en vivo de la
cámara, girar la cámara, cambiar algunos ajustes (brillo, claridad,
hora), reiniciar la cámara o restablecerla a los ajustes de
fábrica.
[Tipo de vulnerabilidad]
Control de Acceso Incorrecto
[Código base del producto afectado]
Cámara RV-3406 - Las versiones de firmware 339 y 342 están afectadas. No hay versiones corregidas
Cámara RV-3409 - Las versiones de firmware 339 y 342 están afectadas. No hay versiones corregidas
Cámara RV-3411 - Las versiones de firmware 339 y 342 están afectadas. No hay versiones corregidas
[Componente afectado]
Servicio ONVIF, Servicio RTSP
[Tipo de ataque]
Remoto
[Impacto Denegación de Servicio]
true
[Otro impacto CVE]
Es posible mover la cámara y cambiar algunos ajustes (brillo, claridad, hora) a través del servicio ONVIF, además de reiniciar el dispositivo y activar el restablecimiento a los ajustes de fábrica
[Vectores de ataque]
Cualquier persona con acceso de red a la cámara puede conectarse a los servicios ONVIF y RTSP sin usar autenticación.
[Descubridor]
Sergey Zelensky (Jet Infosystems, jet.su)
[Referencia]
https://jet.su