
El firmware de cámaras IP basadas en Vatilon permite omitir la autenticación y exponer credenciales en texto plano a través de solicitudes a la API web.cgi.
El firmware de las cámaras IP basadas en Vatilon contiene una elusión de autenticación y exposición de credenciales en texto claro en la API /cgi-bin/web.cgi. La interfaz web procesa solicitudes que contienen parámetros username y password en texto claro sin validar el estado de autenticación o el contexto de sesión, lo que permite a atacantes no autenticados recuperar información sensible del dispositivo y datos administrativos.
Tipo de vulnerabilidad: Control de acceso incorrecto / Autenticación inadecuada
Impacto: Divulgación remota de información, Escalada de privilegios
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Vendedor | Producto / Notas | Versión del firmware |
|---|---|---|
| Vatilon | Cámaras IP (marca observada: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Otros dispositivos que utilicen el mismo firmware de Vatilon también podrían verse afectados.
Los detalles de reproducción, capturas de paquetes y datos de solicitud/respuesta sin procesar no se divulgan públicamente debido al alto riesgo de abuso. Las partes autorizadas (fabricantes, CERT, CNA) pueden solicitar detalles técnicos adicionales después de la verificación.
/cgi-bin/web.cgi acepta parámetros username y password mediante solicitudes HTTP GET sin exigir autenticación ni validación de sesión./view/player.html puede desencadenar solicitudes API no autenticadas a /cgi-bin/web.cgi, incluso sin una sesión de inicio de sesión válida./cgi-bin/web.cgi.En el firmware de las cámaras IP basadas en Vatilon se ha confirmado una vulnerabilidad en la API /cgi-bin/web.cgi donde no se realiza la validación de autenticación ni de sesión. Esto permite que los atacantes, incluso sin autenticación, envíen solicitudes que incluyan los parámetros username y password, lo que expone estas credenciales en texto claro y permite acceder a información sensible del dispositivo.
Tipo de vulnerabilidad: Control de acceso insuficiente / Autenticación inadecuada
Impacto: Divulgación remota de información, Escalada de privilegios
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Fabricante | Producto | Versión del firmware |
|---|---|---|
| Vatilon | Cámaras IP (marca observada: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Los procedimientos de reproducción y las pruebas originales (solicitudes PoC, PCAP, registros de red del navegador, etc.) no se divulgan debido al riesgo de abuso. Los proveedores, CERT, CNA y otras organizaciones autorizadas pueden solicitar información técnica adicional después de la verificación.
/view/player.html) puede desencadenar llamadas API no autenticadas.