
Avis technique et preuve de concept pour CVE-2024-13985, une vulnérabilité critique d'exécution de code à distance sans authentification dans Dahua EIMS via une injection de commandes dans le point de terminaison capture_handle.action.
capture_handle.actionType d'avis : Divulgation de sécurité coordonnée avec le fournisseur · Exploitation active signalée
CVE ID : CVE-2024-13985
CNVD ID : CNVD-2024-17054
Fournisseur : Zhejiang Dahua Technology Co., Ltd.
Produit : EIMS (Enterprise Information Management System)
Publié : 2025-08-27T21:23:37 UTC
Dernière modification : 2026-05-15T11:14:33 UTC
Source : Bulletin de support Dahua
Une vulnérabilité critique d'exécution de code à distance sans authentification existe dans les versions antérieures à 2240008 de Dahua EIMS (Enterprise Information Management System). La faille est une injection de commande dans le point de terminaison HTTP capture_handle.action, où le paramètre captureCommand est transmis à un exécuteur de commandes du système d'exploitation sous-jacent sans authentification, sans assainissement ni validation d'entrée adéquate.
Tout attaquant distant pouvant atteindre l'interface web d'EIMS peut envoyer des requêtes HTTP spécialement conçues qui injectent des commandes arbitraires du système d'exploitation. Ces commandes s'exécutent dans le contexte du serveur, permettant une compromission totale du système — vol de données, persistance, mouvement latéral, déploiement de ransomware et perturbation des flux de travail de sécurité physique dépendants.
La vulnérabilité obtient le score de base CVSS 4.0 maximal de 10,0 (CRITIQUE) avec un impact Élevé sur la confidentialité, l'intégrité et la disponibilité à la fois sur le système vulnérable et sur les systèmes suivants (VC:H/VI:H/VA:H/SC:H/SI:H/SA:H). Des preuves d'exploitation ont été observées dans la nature.
EIMS est une plateforme back-end d'entreprise, et non une caméra IPC de terrain. La compromission affecte généralement la gestion centralisée, les intégrations de contrôle d'accès et les données organisationnelles plutôt qu'un simple capteur. Traitez les instances EIMS exposées sur Internet ou accessibles via un VLAN comme une priorité de correctif d'urgence.
Ce dépôt documente également des avis sur les dispositifs de terrain du lot PSI 2026 de Dahua. CVE-2024-13985 appartient à une ligne de produits distincte avec un profil de sévérité nettement plus élevé.
Point clé pour les défenseurs : Corriger les caméras ne corrige pas EIMS. Inventoriez séparément les serveurs d'applications exécutant les logiciels d'entreprise Dahua.
Dahua EIMS offre des capacités de gestion des informations au niveau de l'entreprise utilisées dans les déploiements de sécurité intégrée et de gestion de bâtiments. Un servlet ou gestionnaire d'actions exposé au réseau via capture_handle.action accepte un paramètre nommé captureCommand.
L'application traite captureCommand comme entrée d'une commande du système d'exploitation hôte (directement ou via un wrapper shell) sans :
Un attaquant non authentifié soumet des requêtes HTTP spécialement conçues contenant des charges utiles d'injection de commande dans captureCommand. Le serveur exécute des commandes du système d'exploitation contrôlées par l'attaquant avec les privilèges du processus applicatif EIMS — généralement un compte de service privilégié sur des hôtes Windows ou Linux.
Une exploitation réussie entraîne :
Le suffixe .action est caractéristique d'Apache Struts2 ou de frameworks Java MVC de type Struts couramment utilisés dans les applications web Java d'entreprise. Bien que le bulletin du fournisseur décrive une injection de commande sans nommer le framework, les défenseurs doivent inspecter les déploiements EIMS à la recherche de conteneurs web Java (Tomcat, etc.) et de reverse proxies transférant vers ce point de terminaison.
La CWE-78 se produit lorsque le code applicatif concatène des entrées non fiables dans des commandes interprétées par /bin/sh, cmd.exe, ou équivalent :```
Runtime.exec("capture-tool " + captureCommand);
ProcessBuilder("sh", "-c", "capture-tool " + captureCommand);
Les métacaractères du shell (`;`, `|`, `&`, `` ` ``, `$()`, `&&`, `||`, retours à la ligne) permettent la **terminaison de commande** et l'exécution de **commandes secondaires arbitraires**.
### Pourquoi CVSS 10.0 est justifié
Chaque métrique d'impact CVSS 4.0 du vecteur publié est **High**, y compris les impacts sur les **systèmes subséquents** :
| Propriété | Valeur | Implication |
|---|---|---|
| `AV:N` | Réseau | Exploitation WAN possible |
| `AC:L` | Complexité faible | Une seule requête HTTP construite |
| `AT:N` | Aucune exigence d'attaque spéciale | Déploiement par défaut exploitable |
| `PR:N` | Aucun privilège | Aucun compte requis |
| `UI:N` | Aucune interaction utilisateur | Exploitation entièrement automatisée |
| `VC/VI/VA:H` | CIA complète sur l'hôte EIMS | Compromission totale |
| `SC/SI/SA:H` | Systèmes subséquents High | EIMS est un hub d'intégration central |
C'est parmi les scores publiés les plus graves possibles sous CVSS 4.0.
### Contexte de l'architecture EIMS (Opérationnel)
EIMS se situe généralement de manière **centralisée** dans l'architecture de sécurité :```
[Internet / WAN] ──?──> [EIMS Application Server]
│
┌───────────────┼───────────────┐
▼ ▼ ▼
[Directory] [Access DB] [Device APIs]
│ │ │
└───────────────┴───────────────┘
│
[Cameras / Doors / Alarms]
Compromise at the EIMS layer is architecturally worse than compromising a single IPC — it is a control plane breach.
Multiple public sources reference this flaw (see References):
support.dahuatech.comThe presence of scanner signatures and in-the-wild exploitation means opportunistic mass exploitation is an immediate realistic threat, not a theoretical research concern.
| # |
|---|
Totals: 1 affected vendor · 1 affected product (EIMS)
| Status | Version |
|---|---|
| Vulnerable | < 2240008 |
| Fixed | 2240008 and later |
Operators should record:
If version enumeration is unavailable, assume vulnerable until confirmed patched.
| Product | Relationship |
|---|---|
| IPC / SD cameras | Different firmware; not covered by this CVE |
| NVR / XVR appliances | Embedded devices; separate CVEs |
| DMSS mobile app | Client software; not EIMS server |
| DSS / other VMS | Distinct products — verify separately |
| Score | Version | Severity | Vector |
|---|---|---|---|
| 10.0 | 4.0 | CRITICAL | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
A 10.0 under CVSS 4.0 indicates no compensating metric reduces urgency. Patching, isolation, or takedown from untrusted networks should be treated as P0 / emergency.
Visual summary of the published CVSS 4.0 selector positions:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: [None] Low High User Interaction: [None] Passive Active
### Impact sur le système vulnérable```
Vuln Confidentiality: None Low [High]
Vuln Integrity: None Low [High]
Vuln Availability: None Low [High]
Subseq Confidentiality: None Low [High] Subseq Integrity: None Low [High] Subseq Availability: None Low [High]
---
## Classification CWE
| # | ID CWE | Nom | Pertinence |
|---|---|---|---|
| 1 | **CWE-78** | [Mauvaise neutralisation des éléments spéciaux utilisés dans une commande OS (« OS Command Injection »)](https://cwe.mitre.org/data/definitions/78.html) | `captureCommand` transmis à l'exécution d'une commande OS sans neutralisation |
### Faiblesses associées (contextuelles)
| CWE | Nom | Relation |
|---|---|---|
| CWE-77 | Injection de commande (générique) | Catégorie parente |
| CWE-306 | Authentification manquante pour une fonction critique | Accessibilité non authentifiée du gestionnaire dangereux |
| CWE-20 | Validation d'entrée inappropriée | Échec de validation racine |
| CWE-434 | Téléversement sans restriction | Conséquence post-exploitation possible, pas le cœur de la CVE |
---
## Prérequis d'attaque
| Prérequis | Requis ? | Remarques |
|---|---|---|
| Identifiants EIMS valides | **Non** | Non authentifié |
| Interaction de l'utilisateur victime | **Non** | Une seule requête HTTP suffit |
| Compromission préalable | **Non** | Exploitation autonome |
| Accessibilité réseau vers EIMS HTTP(S) | **Oui** | `capture_handle.action` accessible |
| Version vulnérable (`< 2240008`) | **Oui** | Les versions corrigées ne sont pas affectées |
| Exposition à Internet | **Non requis** | Les instances accessibles via LAN/WAN/VPN sont également à risque |
**Exploitable à distance :** **Oui**
---
## Scénarios d'exploitation
### Scénario 1 — EIMS exposé à Internet (Shodan / ZoomEye)
Les attaquants énumèrent les hôtes `app="Dahua EIMS"` sur les moteurs de scan Internet, envoient une injection de commande à `capture_handle.action`, déploient un webshell ou un reverse shell, et exfiltrent les bases de données de sécurité de l'entreprise.
### Scénario 2 — Campagne de masse d'opérateur de ransomware
Les scanners automatisés identifient les instances vulnérables. Les attaquants chiffrent l'hôte EIMS et les partages de fichiers connectés, exigent une rançon pendant que le contrôle d'accès physique et les intégrations de gestion des visiteurs sont hors ligne.
### Scénario 3 — Mouvement latéral à partir d'une brèche de périmètre
Un attaquant compromet un serveur web en DMZ, pivote vers une instance EIMS accessible en interne sur un VLAN de gestion partagé, et utilise les identifiants/clés API EIMS stockés sur l'hôte pour interagir avec les contrôleurs de portes et caméras en aval.
### Scénario 4 — Espionnage sans initié
Des acteurs étatiques ou criminels exfiltrent silencieusement les journaux d'accès du personnel, les enregistrements de visiteurs et les plans de bâtiment sans redémarrer les services — maintenant une persistance à long terme via des backdoors cron/systemd.
### Scénario 5 — Chaîne d'approvisionnement / MSP intégrateur
Un fournisseur de services managés héberge une instance EIMS pour des dizaines de clients. Une seule compromission affecte **tous les locataires** de ce serveur — une défaillance catastrophique concentrée.
---
## Évaluation de l'impact
### Impact technique
| Domaine | Niveau | Détail |
|---|---|---|
| Confidentialité | **Élevé** | Accès complet en lecture au système de fichiers et à la base de données typique |
| Intégrité | **Élevé** | Écriture arbitraire de fichiers, altération de la configuration, backdoors |
| Disponibilité | **Élevé** | Tuer des processus, effacer des données, rançongiciel |
| Systèmes suivants | **Élevé** | Les identifiants d'intégration permettent des abus en aval |
### Impact métier
| Secteur | Conséquence |
|---|---|
| **Campus d'entreprise** | Contournement du contrôle d'accès, fuite de données des visiteurs |
| **Gouvernement / infrastructures critiques** | Brèche du plan de contrôle de la sécurité physique |
| **Santé** | Exposition des journaux d'accès pertinents pour HIPAA |
| **Éducation** | Manipulation des systèmes de sécurité des étudiants et du personnel |
| **Intégrateurs / MSP** | Violation multi-clients à partir d'un seul hôte |
### Exposition réglementaire et légale
La compromission d'EIMS peut déclencher :
- Obligations de notification de violation (RGPD, lois des États sur la confidentialité, etc.)
- Signalement d'infrastructures critiques dans les secteurs réglementés
- Pénalités contractuelles de SLA avec les clients de sécurité physique
---
## Découverte d'actifs
### Requête ZoomEye
| Plateforme | Requête | Lien |
|---|---|---|
| **ZoomEye** | `app="Dahua EIMS"` | [Rechercher sur ZoomEye](https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg==) |
### Inventaire défensif (autorisé uniquement)
| Méthode | Action |
|---|---|
| **Enregistrements CMDB / licences** | Lister toutes les installations et versions EIMS |
| **Inventaire des VM** | Rechercher les paquets Dahua EIMS sur les serveurs d'applications |
| **Configurations de proxy inverse** | Identifier les upstreams routant vers `capture_handle.action` |
| **Scanners de vulnérabilité** | Exécuter les contrôles approuvés par le fournisseur à l'aide des signatures publiées |
| **Surface d'attaque Internet** | Comparer les résultats ZoomEye avec les IP publiques possédées |
> Ne scannez que les actifs que vous possédez ou pour lesquels vous êtes explicitement autorisé à tester.
---
## Détection et indicateurs de compromission
### Indicateurs réseau
- HTTP `GET`/`POST` vers **`/capture_handle.action`** ou correspondance de suffixe de chemin
- Requêtes contenant **`captureCommand=`** avec des métacaractères shell ou équivalents encodés (`%3B`, `%7C`, `%26`, `%24`, `` %60 ``, `%0A`)
- Pic de réponses **4xx/5xx** suivi de **nouvelles connexions sortantes** depuis l'hôte EIMS
- **Requêtes DNS** inattendues ou **beaconing** depuis le serveur d'applications après un HTTP anormal
### Indicateurs hôte
- Nouvelles **tâches cron**, **tâches planifiées** ou **unités systemd** sur le serveur EIMS
- **Web shells** inattendus dans les répertoires Tomcat/webapp
- **Nouveaux utilisateurs locaux** ou modifications **SSH authorized_keys**
- Processus **java** ou **tomcat** générant `/bin/sh`, `cmd.exe`, `powershell`, `bash`
- Alertes antivirus/EDR sur l'hôte EIMS corrélées avec les journaux d'accès web
### Modèles de journaux d'application
- Accès à `capture_handle.action` depuis des **IP sources inconnues**
- Requêtes identiques à **haute fréquence** (comportement de scanner)
- Erreurs dans les utilitaires d'encapsulation de commandes immédiatement après des valeurs `captureCommand` suspectes
### Flux de renseignement sur les menaces
Surveillez :
- Les signatures CNVD-2024-17054 / CVE-2024-13985
- Les correspondances de modèles Nuclei (des modèles publics existent — utilisez-les pour les scans **autorisés**)
- Les règles SIEM étiquetant les tentatives d'exploitation de Dahua EIMS
### Requêtes d'urgence recommandées (SIEM)```
# Example patterns — adapt to your log schema
url:"capture_handle.action" AND captureCommand:*
url:"capture_handle.action" AND (captureCommand:*;* OR captureCommand:*|* OR captureCommand:*&*)
Si une exploitation est suspectée :
Aucun contournement permanent approuvé par le fournisseur ne remplace la mise à niveau vers 2240008+. Mesures transitoires :
capture_handle.action au niveau du reverse proxy/WAF.Ce sont des contrôles provisoires ; le code vulnérable reste exploitable par quiconque peut atteindre le point de terminaison.
Dahua a publié un bulletin de sécurité via son portail de support :
Obtenez les installateurs corrigés, les notes de version et toute recommandation transitoire à partir de ce bulletin ou des canaux de support autorisés de Dahua.
Ce document est un avis de sécurité informatif compilé à partir de métadonnées CVE publiquement disponibles, de bulletins de fournisseurs et de rapports du secteur. Il vise à aider les défenseurs à comprendre et à prioriser la remédiation de CVE-2024-13985.
Utilisation responsable : Testez uniquement les systèmes que vous possédez ou que vous êtes autorisé à évaluer. Signalez toute exploitation active aux CERT nationaux et au support Dahua, le cas échéant.
| Version | Date | Modifications |
|---|---|---|
| 1.0 | 2026-07-11 | Avis README initial complet basé sur les données de publication de CVE-2024-13985 |
CVE-2024-13985 · Dahua EIMS · CVSS 4.0 10.0 CRITICAL · CWE-78 · capture_handle.action
| Champ | Valeur |
|---|
| CVE ID | CVE-2024-13985 |
| CNVD ID | CNVD-2024-17054 |
| Fournisseur | Zhejiang Dahua Technology Co., Ltd. |
| Produit | EIMS (Enterprise Information Management System) |
| Type de vulnérabilité | Injection de commandes OS → Exécution de code à distance |
| Point de terminaison vulnérable | capture_handle.action |
| Paramètre vulnérable | captureCommand |
| Vecteur d'attaque | Réseau |
| Authentification requise | Non |
| Interaction utilisateur requise | Non |
| Privilèges requis | Aucun |
| Version CVSS | 4.0 |
| Score de base CVSS | 10.0 — CRITIQUE |
| Vecteur CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78 (Injection de commandes OS) |
| Exploitable à distance | Oui |
| Versions concernées | Toutes les versions < 2240008 |
| Version corrigée | 2240008 et ultérieures |
| Date de publication | 2025-08-27 |
| Dernière modification | 2026-05-15 |
| Exploitation dans la nature | Oui (signalée) |
| Attribut | CVE-2024-13985 (cet avis) | CVE-2026-29116 | CVE-2026-29115 | CVE-2026-29114 |
|---|
| Produit | Serveur EIMS | IPC/NVR/etc. | IPC/SD | IPC |
| CVSS 4.0 | 10.0 CRITIQUE | 8.7 ÉLEVÉ | 6.9 MOYEN | 2.3 FAIBLE |
| Authentification | Aucune | Aucune | Privilèges élevés | Aucune |
| Impact principal | RCE complète | DoS (redémarrage) | DoS (redémarrage) | Exposition de certificat CA |
| CWE | CWE-78 | CWE-617 | CWE-617 | CWE-538 |
| Dans la nature | Oui | Non précisé | Non précisé | Non précisé |
| Date | Événement |
|---|
| ≤ 2024 | Versions vulnérables d'EIMS déployées dans des environnements d'entreprise |
| 2024 | Vulnérabilité découverte / signalée (année CVE 2024) |
| 2024 | CNVD-2024-17054 attribué (base de données nationale chinoise des vulnérabilités) |
| 2025-08-27T21:23:37 UTC | CVE-2024-13985 publié sur NVD/CVE.org |
| 2025–2026 | Des scanners publics, des discussions de PoC et des modèles nuclei circulent |
| Après publication | Preuves d'exploitation observées dans la nature |
| 2026-05-15T11:14:33 UTC | Enregistrement NVD modifié pour la dernière fois |
| En cours | Les instances EIMS exposées à Internet restent des cibles de grande valeur |
| Résultat | Détail |
|---|
| Exécution de code à distance | Binaires, scripts ou commandes shell arbitraires |
| Compromission totale du système | Lecture/écriture de fichiers, création d'utilisateurs, manipulation de services |
| Mouvement latéral | Pivot depuis l'hôte EIMS vers l'AD, les bases de données, les VLAN de caméras |
| Exfiltration de données | Accès aux enregistrements d'entreprise gérés par EIMS |
| Interruption de service | Arrêt d'EIMS, effacement des données, déploiement de ransomware |
| Positionnement dans la chaîne d'approvisionnement | Porte dérobée dans les canaux de mise à jour logicielle ou de provisionnement des appareils |
| Composant |
|---|
| Valeur |
|---|
| Chemin HTTP | capture_handle.action |
| Paramètre | captureCommand |
| Protocole | HTTP/HTTPS (selon le déploiement) |
| Passerelle d'authentification | Absente (accessibilité sans authentification) |
| Vendor |
|---|
| Product |
|---|
| Version Constraint |
|---|
| 1 | Zhejiang Dahua Technology Co., Ltd. | EIMS | All versions < 2240008 |
| 2 | Zhejiang Dahua Technology Co., Ltd. | EIMS | Version 0 (baseline / all branches prior to fix) |
| Metric | Value | Meaning for this CVE |
|---|
| AV | Network (N) | Remote exploitation over HTTP |
| AC | Low (L) | Reliable, low-skill exploitation |
| AT | None (N) | Default install exploitable |
| PR | None (N) | Unauthenticated |
| UI | None (N) | No victim interaction |
| VC | High (H) | Full read of server-accessible data |
| VI | High (H) | Full modification capability |
| VA | High (H) | Service termination / destruction |
| SC | High (H) | High confidentiality impact on subsequent systems |
| SI | High (H) | High integrity impact on subsequent systems |
| SA | High (H) | High availability impact on subsequent systems |
| Contrôle | Priorité | Action |
|---|
| Supprimer l'exposition Internet | P0 | Mettre EIMS hors ligne du WAN immédiatement |
| Blocage WAF / reverse proxy | P0 | Bloquer capture_handle.action en périphérie |
| ACL réseau | P0 | Autoriser uniquement les IP du serveur de rebond admin vers le port EIMS |
| Désactiver le gestionnaire vulnérable | P1 | Si le fournisseur ou l'intégrateur fournit une configuration transitoire (confirmer avec le support) |
| Isolement EDR | P1 | Restreindre le trafic sortant d'EIMS, sauf pour les intégrations requises |
| Pratique | Recommandation |
|---|
| Ne jamais exposer EIMS à Internet | VPN ou zero-trust uniquement |
| Segmenter EIMS sur un VLAN de gestion dédié | |
| Exécuter avec le moindre privilège | Compte de service non root ; autorisations de fichiers restreintes |
| Centraliser les journaux | Transférer les journaux HTTP et OS vers le SIEM |
| Cadence des correctifs | Traiter les applications d'entreprise Dahua comme toute application critique de niveau 1 de la CMDB |
| Ressource | URL |
|---|
| Bulletin de support Dahua | https://support.dahuatech.com/bulletin/info?IsDpValue=APKncD%2FB |
| Entrée NVD | https://nvd.nist.gov/vuln/detail/CVE-2024-13985 |
| Enregistrement CVE | https://www.cve.org/CVERecord?id=CVE-2024-13985 |
| CNVD-2024-17054 | https://www.cnvd.org.cn/flaw/show/CNVD-2024-17054 |
| Avis VulnCheck | https://www.vulncheck.com/advisories/dahua-eims-rce |
| Référence d'outil S4E | https://s4e.io/tools/dahua-eims-remote-code-execution |
| Entrée Pentest-Tools | https://pentest-tools.com/vulnerabilities-exploits/dahua-eims-re |
| Modèle Nuclei (ahisec) | https://github.com/ahisec/nuclei-tps/blob/main/http/vulnerabilit |
| Analyse cn-sec.com | https://cn-sec.com/archives/2554372.html |
| Analyse CSDN | https://blog.csdn.net/weixin_43567873/article/details/136636198 |
| Recherche ZoomEye | https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg== |
| Définition CWE-78 | https://cwe.mitre.org/data/definitions/78.html |
| Spécification CVSS 4.0 | https://www.first.org/cvss/v4.0/specification-document |