
Informe de investigación de vulnerabilidades sobre CVE-2017-7921 — un bypass crítico de autenticación no autenticado en cámaras IP/DVR/NVR de Hikvision, que cubre la causa raíz, la ruta de explotación, la detección y la remediación.
Autenticación incorrecta — Escalada de privilegios mediante un parámetro de consulta manipulado
| ID de CVE | CVE-2017-7921 |
| Clase de vulnerabilidad | CWE-287: Autenticación incorrecta |
| Puntuación base CVSS v3.0 | 10.0 (Crítico) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Puntuación CVSS v2.0 | 7.5 (Alto) — AV:N/AC:L/Au:N/C:P/I:P/A:P |
| Fecha de divulgación | 2017 (Aviso ICS-CERT ICSA-17-124-01) |
| Fabricante | Hikvision Digital Technology Co., Ltd. |
| Estado | Corregido — Hikvision publicó firmware corregido; los dispositivos sin parche y los de «mercado gris» siguen expuestos |
| Autor del PoC / Exploit | Jared Brits (K3ysTr0K3R) |
| Autor del informe | MK-ULTRA (github.com/MK-ULTRA-project-monarch) |
CVE-2017-7921 es una vulnerabilidad crítica de autenticación incorrecta que afecta al componente de servidor web del firmware de una amplia gama de cámaras de red, DVR y NVR de Hikvision. El fallo permite que un atacante remoto no autenticado omita por completo el mecanismo de inicio de sesión del dispositivo añadiendo un parámetro de consulta estático y especialmente manipulado a determinadas rutas de solicitud HTTP. Dado que la comprobación de autenticación confía en este parámetro en lugar de validar una sesión o un conjunto de credenciales, cualquier solicitud que lo incluya se trata como si procediera de un proceso interno privilegiado.
La explotación con éxito concede acceso administrativo completo a la interfaz web del dispositivo, incluidas las transmisiones de vídeo en directo y grabadas, la configuración del dispositivo, los datos de cuentas de usuario y — en muchas ramas de firmware — la posibilidad de descargar el archivo de configuración completo del dispositivo, que a su vez contiene credenciales almacenadas con cifrado débil. La vulnerabilidad no requiere interacción del usuario, autenticación previa ni una posición de red no estándar; esto, combinado con la magnitud de la base instalada de Hikvision, la ha convertido en un objetivo persistente para el reclutamiento de botnets (p. ej., actividad de la familia Reaper/IoTroop) y la recolección de transmisiones de vigilancia desde su divulgación.
La vulnerabilidad se confirmó en múltiples familias de productos de Hikvision que ejecutaban ramas de firmware anteriores al parche de seguridad de 2017. Las líneas afectadas representativas incluyen:
Hikvision también señaló una complicación continua específica de este CVE: una gran población de dispositivos de «mercado gris» vendidos fuera de los canales de distribución autorizados ejecuta firmware modificado que no es de Hikvision. Las actualizaciones de firmware estándar no corrigen estos equipos de forma fiable y, en algunos casos, revierten la interfaz en lugar de parchearla.
La autenticación estándar de los dispositivos Hikvision se basa en la autenticación HTTP Basic/Digest que protege la interfaz de administración web. Sin embargo, en el firmware vulnerable, un subconjunto de endpoints internos de gestión de solicitudes contiene una ruta de autenticación secundaria y no documentada destinada a uso interno/depuración. Esta ruta no realiza una búsqueda de credenciales: inspecciona la solicitud para comprobar la presencia de un token fijo y hardcodeado y, si lo encuentra, trata la solicitud como preautenticada, omitiendo por completo las comprobaciones normales de control de acceso basado en roles (RBAC).
El token es una representación codificada en Base64 de un par estático de credenciales por defecto incrustado en el propio firmware. Al ser una constante y no un valor de sesión derivado, es idéntico en todos los dispositivos vulnerables, independientemente de la contraseña de administrador realmente configurada en ese equipo: cambiar la contraseña de administrador no mitiga la vulnerabilidad.
A grandes rasgos, la explotación sigue esta secuencia:
No interviene corrupción de memoria, desbordamiento de búfer ni interacción con el cliente; todo el ataque consiste en una única solicitud HTTP sin estado y manipulada, lo que hace que sea trivialmente automatizable y fácil de escanear.
Tres factores explican que este CVE tenga una cola inusualmente larga de exposición en el mundo real:
tenable_ot_hikvision_CVE-2017-7921.nasl y aviso CISA/ICS-CERT ICSA-17-124-01.Jared Brits (K3ysTr0K3R) es el autor de un PoC funcional para CVE-2017-7921, que se mantiene en github.com/K3ysTr0K3R/CVE-2017-7921-EXPLOIT. De acuerdo con la práctica de divulgación responsable, este informe no incorpora el código fuente del exploit, salida de objetivos reales ni credenciales/grabaciones capturadas.
[ Reservado para capturas de pantalla del PoC contra un dispositivo que poseas o para el que tengas autorización explícita de prueba — p. ej., una VM/cámara de laboratorio doméstico aislada, sin proxychains, sin objetivos de terceros y sin vídeo en directo de un despliegue real. ]
tenable_ot_hikvision_CVE-2017-7921.nasl.Preparado para documentación de investigación colaborativa. Este informe cubre la mecánica de la vulnerabilidad, el impacto, la detección y la remediación como referencia defensiva y educativa; no incluye código de exploit listo para ejecutar ni evidencia de objetivos no autorizados.
| Métrica | Impacto |
|---|
| Confidencialidad | Completo — el vídeo en directo/grabado, la configuración del dispositivo y las credenciales almacenadas (con cifrado débil) quedan expuestos. |
| Integridad | Completo — el atacante puede modificar la configuración del dispositivo, las cuentas de usuario y los ajustes de transmisión. |
| Disponibilidad | Completo — el atacante puede desactivar la grabación, reiniciar el dispositivo o interrumpir su funcionamiento de otro modo. |
| Alcance | Cambiado (CVSS v3) — el compromiso del dispositivo suele permitir el pivoteo hacia la red más amplia o el reclutamiento en botnets distribuidos. |