
[CVE-2018-6407 et CVE-2018-6408] Panneau d'administration Conceptronic IPCam : CSRF et déni de service
Des vulnérabilités de type CSRF et de déni de service ont été trouvées sur les caméras IP Conceptronic.
| CVE | Description |
|---|---|
| CVE-2018-6407 | Vulnérabilité de déni de service à distance non authentifié |
| CVE-2018-6408 | La CSRF permet de modifier les identifiants de l'utilisateur admin ou de créer un nouvel utilisateur |
Les caméras Conceptronic sont capables d'enregistrer le son et la vidéo et de les diffuser en streaming via le réseau. Actuellement, ce type de caméras IP est utilisé dans des environnements domestiques et professionnels, principalement pour des raisons de contrôle et de sécurité. Deux vulnérabilités ont été trouvées dans deux firmwares logiciels différents, et elles sont probablement présentes dans tous les firmwares actuellement sur le marché (non confirmé par le fabricant). La première vulnérabilité affecte la confidentialité et l'intégrité du son, de la vidéo et de l'audio enregistrés par la caméra ; la seconde affecte la disponibilité de la vidéo et de l'audio enregistrés par la caméra, ce qui entraîne des problèmes de sécurité physique. Un attaquant pourrait neutraliser ces caméras à distance simplement en connaissant leur adresse IP.
Modèles testés :
| Modèle de caméra | Firmware système | Firmware web |
|---|---|---|
| CIPCAMPTIWL V3 | 00.30.01.0047P3 | 0.61.30.21 |
| CIPCAM1080PTIWL | 00.10.01.0039P2 | - |
Chaque requête est vulnérable à la Cross-Site Request Forgery en raison de l'absence de jeton CSRF ou de toute autre protection CSRF. Les requêtes GET particulièrement sensibles sont :
/hy-cgi/user.cgi?cmd=edituser&at_username=admin&at_newpassword=new_password&at_newrolename=admin&at_userid=10001
Ceci permet de changer le mot de passe de l'administrateur sans fournir l'ancien mot de passe. Un attaquant peut exploiter cette vulnérabilité en amenant la victime à visiter une page qui force son navigateur à envoyer une requête vers cette URL.
/hy-cgi/user.cgi?cmd=adduser&at_username=admin2&at_password=admin2&at_rolename=admin
Permet de créer un nouvel utilisateur administrateur.
De plus, dans des circonstances particulières, un attaquant pourrait exploiter la vulnérabilité sur
/hy-cgi/user.cgi?cmd=checkuserinfo
pour consulter le mot de passe actuel de l'utilisateur victime en clair.
L'obtention des identifiants signifie qu'un attaquant pourrait accéder au flux vidéo et audio de la caméra.
| CVSS | Score | Détails CVSS |
|---|---|---|
| 3 | 7.2 | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N/E:F/RL:U/RC:C |
Une requête POST avec un corps volumineux envoyée à
/hy-cgi/device.cgi?cmd=searchlandevice
provoque un crash de la caméra IP qui gèle complètement le système, le rendant inaccessible.
En fait, toute requête POST est traitée par un middleware inconnu qui est responsable du crash.
En faisant planter la caméra, cela interrompt immédiatement l'envoi/l'enregistrement du flux vidéo et audio.
| CVSS | Score | Détails CVSS |
|---|---|---|
| 3 | 8.6 | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
Deux exploits sont fournis dans ce dépôt pour ces vulnérabilités, uniquement à des fins de test.
Gonzalo Garcia Leon