CVE-2020-25748
[Descripción sugerida]
Se descubrió un problema de transmisión en texto claro
en las cámaras Rubetek RV-3406, RV-3409 y
RV-3411 (versiones de firmware v342, v339).
Un atacante en el medio puede interceptar y modificar los datos de video de la
cámara, que se transmiten sin cifrar. También se pueden modificar las
respuestas de los servidores NTP y RTSP y obligar a la cámara a usar los
valores modificados.
[Tipo de vulnerabilidad]
CWE-319: Transmisión en texto claro de información sensible
[Código base del producto afectado]
Cámara RV-3406 - Las versiones de firmware 339 y 342 están afectadas. No hay versiones corregidas.
Cámara RV-3409 - Las versiones de firmware 339 y 342 están afectadas. No hay versiones corregidas.
Cámara RV-3411 - Las versiones de firmware 339 y 342 están afectadas. No hay versiones corregidas.
[Componente afectado]
Servicio RTP, cliente NTP, cliente DNS
[Tipo de ataque]
Remoto
[Impacto de denegación de servicio]
true
[Vectores de ataque]
Un atacante en el medio puede interceptar y modificar los datos de video de la cámara. También se pueden modificar las respuestas de los servidores NTP y RTSP y obligar a la cámara a usar los valores modificados.
[Descubridor]
Sergey Zelensky (Jet Infosystems, jet.su)
[Referencia]
https://jet.su