Documentación de CVE-2020-25748: vulnerabilidad de transmisión en texto claro en cámaras IP Rubetek que permite la interceptación y modificación MITM de datos de video, NTP y respuestas RTSP.
[Descripción sugerida]
Se descubrió un problema de transmisión en texto claro
en las cámaras Rubetek RV-3406, RV-3409 y
RV-3411 (versiones de firmware v342, v339).
Un atacante en el medio puede interceptar y modificar los datos de video de la
cámara, que se transmiten sin cifrar. También se pueden modificar las
respuestas de los servidores NTP y RTSP y obligar a la cámara a usar los
valores modificados.
[Información adicional]
Se envió una carta al proveedor sobre la vulnerabilidad.
[Tipo de vulnerabilidad]
CWE-319: Transmisión en texto claro de información sensible
[Código base del producto afectado]
Cámara RV-3406 - Las versiones de firmware 339 y 342 están afectadas. No hay versiones corregidas.
Cámara RV-3409 - Las versiones de firmware 339 y 342 están afectadas. No hay versiones corregidas.
Cámara RV-3411 - Las versiones de firmware 339 y 342 están afectadas. No hay versiones corregidas.
[Componente afectado]
Servicio RTP, cliente NTP, cliente DNS
[Tipo de ataque]
Remoto
[Impacto de denegación de servicio]
true
[Impacto de divulgación de información]
true
[Vectores de ataque]
Un atacante en el medio puede interceptar y modificar los datos de video de la cámara. También se pueden modificar las respuestas de los servidores NTP y RTSP y obligar a la cámara a usar los valores modificados.