Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2017-7921-Writeup-2026 — Informe de investigación de vulnerabilidades sobre CVE-2017-7921 — un bypass crítico de autenticación no autenticado en cámaras IP/DVR/NVR de Hikvision, que cubre la causa raíz, la ruta de explotación, la detección y la remediación. | Kitploit
Herramientas/GitHubGitHub/mk-ultra-project-monarch/cve-2017-7921-writeup-2026
Seguridad IoTAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPapers e InvestigaciónAprendizaje y Educación
GitHubmk-ultra-project-monarch/cve-2017-7921-writeup-2026

CVE-2017-7921-Writeup-2026

Informe de investigación de vulnerabilidades sobre CVE-2017-7921 — un bypass crítico de autenticación no autenticado en cámaras IP/DVR/NVR de Hikvision, que cubre la causa raíz, la ruta de explotación, la detección y la remediación.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1hace 1 mesAún no revisado

CVE-2017-7921 — Cámara IP / DVR / NVR de Hikvision

Autenticación incorrecta — Escalada de privilegios mediante un parámetro de consulta manipulado

ID de CVECVE-2017-7921
Clase de vulnerabilidadCWE-287: Autenticación incorrecta
Puntuación base CVSS v3.010.0 (Crítico) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Puntuación CVSS v2.07.5 (Alto) — AV:N/AC:L/Au:N/C:P/I:P/A:P
Fecha de divulgación2017 (Aviso ICS-CERT ICSA-17-124-01)
FabricanteHikvision Digital Technology Co., Ltd.
EstadoCorregido — Hikvision publicó firmware corregido; los dispositivos sin parche y los de «mercado gris» siguen expuestos
Autor del PoC / ExploitJared Brits (K3ysTr0K3R)
Autor del informeMK-ULTRA (github.com/MK-ULTRA-project-monarch)

1. Resumen ejecutivo

CVE-2017-7921 es una vulnerabilidad crítica de autenticación incorrecta que afecta al componente de servidor web del firmware de una amplia gama de cámaras de red, DVR y NVR de Hikvision. El fallo permite que un atacante remoto no autenticado omita por completo el mecanismo de inicio de sesión del dispositivo añadiendo un parámetro de consulta estático y especialmente manipulado a determinadas rutas de solicitud HTTP. Dado que la comprobación de autenticación confía en este parámetro en lugar de validar una sesión o un conjunto de credenciales, cualquier solicitud que lo incluya se trata como si procediera de un proceso interno privilegiado.

La explotación con éxito concede acceso administrativo completo a la interfaz web del dispositivo, incluidas las transmisiones de vídeo en directo y grabadas, la configuración del dispositivo, los datos de cuentas de usuario y — en muchas ramas de firmware — la posibilidad de descargar el archivo de configuración completo del dispositivo, que a su vez contiene credenciales almacenadas con cifrado débil. La vulnerabilidad no requiere interacción del usuario, autenticación previa ni una posición de red no estándar; esto, combinado con la magnitud de la base instalada de Hikvision, la ha convertido en un objetivo persistente para el reclutamiento de botnets (p. ej., actividad de la familia Reaper/IoTroop) y la recolección de transmisiones de vigilancia desde su divulgación.

2. Productos afectados

La vulnerabilidad se confirmó en múltiples familias de productos de Hikvision que ejecutaban ramas de firmware anteriores al parche de seguridad de 2017. Las líneas afectadas representativas incluyen:

  • Serie DS-2CD2xx2F-I — firmware V5.2.0 (build 140721) hasta V5.4.0 (build 160530)
  • Serie DS-2CD2xx0F-I — firmware V5.2.0 (build 140721) hasta V5.4.0 (build 160401)
  • Serie DS-2CD2xx2FWD — firmware V5.3.1 (build 150410) hasta V5.4.4 (build 161125)
  • Serie DS-2CD4x2xFWD — firmware V5.2.0 (build 140721) hasta V5.4.0 (build 160414)
  • Serie DS-2CD4xx5 — firmware V5.2.0 (build 140721) hasta V5.4.0 (build 160421)
  • Serie DS-2DFx PTZ — firmware V5.2.0 (build 140805) hasta V5.4.5 (build 160928)
  • Serie DS-2CD63xx y líneas de producto seleccionadas de NVR/DVR que comparten el mismo código base de servidor web

Hikvision también señaló una complicación continua específica de este CVE: una gran población de dispositivos de «mercado gris» vendidos fuera de los canales de distribución autorizados ejecuta firmware modificado que no es de Hikvision. Las actualizaciones de firmware estándar no corrigen estos equipos de forma fiable y, en algunos casos, revierten la interfaz en lugar de parchearla.

3. Análisis técnico

3.1 Causa raíz

La autenticación estándar de los dispositivos Hikvision se basa en la autenticación HTTP Basic/Digest que protege la interfaz de administración web. Sin embargo, en el firmware vulnerable, un subconjunto de endpoints internos de gestión de solicitudes contiene una ruta de autenticación secundaria y no documentada destinada a uso interno/depuración. Esta ruta no realiza una búsqueda de credenciales: inspecciona la solicitud para comprobar la presencia de un token fijo y hardcodeado y, si lo encuentra, trata la solicitud como preautenticada, omitiendo por completo las comprobaciones normales de control de acceso basado en roles (RBAC).

El token es una representación codificada en Base64 de un par estático de credenciales por defecto incrustado en el propio firmware. Al ser una constante y no un valor de sesión derivado, es idéntico en todos los dispositivos vulnerables, independientemente de la contraseña de administrador realmente configurada en ese equipo: cambiar la contraseña de administrador no mitiga la vulnerabilidad.

3.2 Ruta de explotación

A grandes rasgos, la explotación sigue esta secuencia:

  1. El atacante identifica un dispositivo Hikvision accesible (habitualmente mediante el fingerprinting con Shodan/Censys del puerto de administración web expuesto).
  2. Se envía una solicitud HTTP GET manipulada a un endpoint vulnerable conocido con el token de autenticación estático añadido como parámetro de consulta, en lugar de presentar un nombre de usuario/contraseña.
  3. El gestor de solicitudes del firmware vulnerable valida el token en lugar de una sesión o credencial, y atiende la solicitud con privilegios de administrador.
  4. El atacante ya puede enumerar y modificar la configuración del dispositivo, ver las transmisiones en directo/grabadas y — en las compilaciones afectadas — recuperar la exportación completa de configuración, que almacena credenciales adicionales de cuenta con cifrado débil de clave estática que puede revertirse sin conexión.

No interviene corrupción de memoria, desbordamiento de búfer ni interacción con el cliente; todo el ataque consiste en una única solicitud HTTP sin estado y manipulada, lo que hace que sea trivialmente automatizable y fácil de escanear.

3.3 Por qué persiste

Tres factores explican que este CVE tenga una cola inusualmente larga de exposición en el mundo real:

  • Los dispositivos suelen desplegarse una vez y nunca se revisan para aplicar actualizaciones de firmware, especialmente en instalaciones residenciales y de pequeñas empresas.
  • Los equipos de «mercado gris» que ejecutan firmware no autorizado a menudo no pueden parchearse en absoluto a través de los canales oficiales.
  • La vulnerabilidad es fácil de indexar: como la explotación es una única solicitud HTTP no autenticada, las herramientas de escaneo masivo pueden enumerar hosts vulnerables en todo el espacio IPv4 a bajo coste, que es precisamente como se ha aprovechado para el reclutamiento de botnets de IoT.

4. Impacto

5. Detección e indicadores

  • Solicitudes HTTP GET no autenticadas a endpoints de administración del dispositivo que contienen un parámetro de consulta añadido y no propio de usuario que se asemeja a una cadena de credenciales codificada en Base64.
  • Solicitudes de exportación de configuración (p. ej., recuperación del archivo de configuración/copia de seguridad del dispositivo) originadas desde sesiones que nunca completaron la autenticación Basic/Digest estándar.
  • Conexiones salientes inesperadas desde dispositivos de cámara/NVR coherentes con tráfico de check-in de botnet (un indicador secundario habitual una vez que un dispositivo ha sido explotado de forma masiva).
  • Contenido de detección del fabricante y de terceros: firma IPS de Check Point CPAI-2017-0876, plugin de Tenable.ot tenable_ot_hikvision_CVE-2017-7921.nasl y aviso CISA/ICS-CERT ICSA-17-124-01.

6. Remediación

  • Actualice a la versión de firmware de Hikvision que corrige este aviso para el producto/modelo específico; verifíquelo en el portal oficial de firmware de Hikvision, no en espejos de terceros.
  • Nunca exponga la interfaz de administración web del dispositivo directamente a internet; coloque las cámaras/NVR detrás de una VPN (p. ej., WireGuard) o en una VLAN aislada sin reenvío de puertos WAN entrante.
  • Desactive UPnP en el router/dispositivo para que la cámara no pueda reabrir silenciosamente el puerto que acaba de cerrarse.
  • Rote todas las credenciales del dispositivo después de parchear, ya que un equipo explotado previamente puede haber sufrido la exfiltración y el descifrado sin conexión de su archivo de configuración.
  • Para los equipos de «mercado gris» o con firmware no autorizado que no puedan parchearse a través de los canales oficiales, aísle o retire el dispositivo en lugar de depender de las actualizaciones de firmware.
  • Supervise los indicadores de detección de la Sección 5 como control compensatorio en redes donde la aplicación inmediata del parche no sea viable.

7. Prueba de concepto

Jared Brits (K3ysTr0K3R) es el autor de un PoC funcional para CVE-2017-7921, que se mantiene en github.com/K3ysTr0K3R/CVE-2017-7921-EXPLOIT. De acuerdo con la práctica de divulgación responsable, este informe no incorpora el código fuente del exploit, salida de objetivos reales ni credenciales/grabaciones capturadas.

[ Reservado para capturas de pantalla del PoC contra un dispositivo que poseas o para el que tengas autorización explícita de prueba — p. ej., una VM/cámara de laboratorio doméstico aislada, sin proxychains, sin objetivos de terceros y sin vídeo en directo de un despliegue real. ]

8. Referencias

  • Aviso CISA / ICS-CERT ICSA-17-124-01 — Autenticación incorrecta en cámaras IP de Hikvision.
  • NVD — Detalle de CVE-2017-7921, nvd.nist.gov.
  • Aviso de Check Point Research CPAI-2017-0876 — Omisión de autenticación en cámaras IP de Hikvision.
  • Plugin de Tenable.ot — tenable_ot_hikvision_CVE-2017-7921.nasl.
  • Jared Brits (K3ysTr0K3R), CVE-2017-7921-EXPLOIT — prueba de concepto y notas de divulgación responsable, GitHub.

9. Créditos

  • Exploit / PoC: Jared Brits (K3ysTr0K3R) — github.com/K3ysTr0K3R/CVE-2017-7921-EXPLOIT
  • Informe: MK-ULTRA — github.com/MK-ULTRA-project-monarch
  • IG: @projectmonarch_mk_ultra

Preparado para documentación de investigación colaborativa. Este informe cubre la mecánica de la vulnerabilidad, el impacto, la detección y la remediación como referencia defensiva y educativa; no incluye código de exploit listo para ejecutar ni evidencia de objetivos no autorizados.

Descargar herramienta
MétricaImpacto
ConfidencialidadCompleto — el vídeo en directo/grabado, la configuración del dispositivo y las credenciales almacenadas (con cifrado débil) quedan expuestos.
IntegridadCompleto — el atacante puede modificar la configuración del dispositivo, las cuentas de usuario y los ajustes de transmisión.
DisponibilidadCompleto — el atacante puede desactivar la grabación, reiniciar el dispositivo o interrumpir su funcionamiento de otro modo.
AlcanceCambiado (CVSS v3) — el compromiso del dispositivo suele permitir el pivoteo hacia la red más amplia o el reclutamiento en botnets distribuidos.