
Las cámaras IP basadas en Vatilon exponen directorios web internos sin autenticación, lo que conduce a la divulgación de información.
El firmware de las cámaras IP basadas en Vatilon expone múltiples directorios web internos sin
requerir autenticación. Cuando la indexación de directorios está habilitada en el servidor web
integrado, los atacantes no autenticados pueden acceder a directorios como /cgi-bin/, /view/,
/css/, /img/, /img2/, /js/, /js2/ y /onvif/, lo que revela scripts internos,
páginas de configuración y detalles sensibles de implementación.
Esta exposición permite a los atacantes estudiar la estructura interna de la interfaz web y puede aumentar el impacto de otras vulnerabilidades, como la omisión de autenticación o el acceso no autorizado a la configuración.
Tipo de vulnerabilidad: Control de acceso incorrecto
Impacto: Divulgación remota de información
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Fabricante | Producto / Notas | Versión de firmware |
|---|---|---|
| Vatilon | Cámaras IP (marca observada: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Otros modelos que utilizan el mismo firmware de Vatilon también pueden verse afectados.
Los detalles de reproducción y las evidencias sin procesar no se divulgan públicamente debido al posible uso indebido. Las partes autorizadas (fabricantes, CERT, CNA) pueden solicitar detalles técnicos adicionales tras la verificación.
/view/, /cgi-bin/, /css/, /img/, /img2/, /js/, /js2/
y /onvif/.username y password en la lógica de las
solicitudes de API./view/player.html directamente a través de los directorios expuestos puede
hacer que el navegador realice solicitudes de API que incluyan valores de credenciales en texto
claro en el tráfico de red.Se ha confirmado una vulnerabilidad en el firmware de las cámaras IP basadas en Vatilon que permite
acceder a los directorios web internos sin autenticación.
Los atacantes pueden ver directamente directorios como /cgi-bin/, /view/, /css/, /js/,
/img/, /onvif/, y a través de ellos pueden obtener información sensible de implementación, como
la estructura interna, los endpoints de API y los parámetros de solicitud.
Esta vulnerabilidad por sí sola no provoca cambios de configuración ni ejecución de código, pero, combinada con otras vulnerabilidades, como la omisión de autenticación, puede aumentar considerablemente la eficacia del ataque.
Tipo de vulnerabilidad: Control de acceso incorrecto
Impacto: Divulgación remota de información
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Fabricante | Producto | Versión de firmware |
|---|---|---|
| Vatilon | Cámaras IP (marca observada: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Los procedimientos de reproducción y las evidencias originales no se hacen públicos debido al riesgo de uso indebido.
Las entidades autorizadas, como fabricantes, CERT y CNA, pueden solicitar información técnica adicional tras la verificación.
/cgi-bin/web.cgi