Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2017-7921-Writeup-2026 — Rapport de recherche de vulnérabilité sur CVE-2017-7921 — un contournement d'authentification critique non authentifié dans les caméras IP/DVRs/NVRs Hikvision, couvrant la cause racine, la voie d'exploitation, la détection et la remédiation. | Kitploit
Outils/GitHubGitHub/mk-ultra-project-monarch/cve-2017-7921-writeup-2026
Sécurité IoTAnalyse des VulnérabilitésExploitationExploitation d'Applications WebArticles et RechercheApprentissage et Éducation
GitHubmk-ultra-project-monarch/cve-2017-7921-writeup-2026

CVE-2017-7921-Writeup-2026

Rapport de recherche de vulnérabilité sur CVE-2017-7921 — un contournement d'authentification critique non authentifié dans les caméras IP/DVRs/NVRs Hikvision, couvrant la cause racine, la voie d'exploitation, la détection et la remédiation.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
19il y a 1 moisPas encore vérifié

CVE-2017-7921 — Caméra IP / DVR / NVR Hikvision

Authentification incorrecte — Élévation de privilège via un paramètre de requête spécialement conçu

Identifiant CVECVE-2017-7921
Classe de vulnérabilitéCWE-287 : Authentification incorrecte
Score de base CVSS v3.010,0 (Critique) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Score CVSS v2.07,5 (Élevé) — AV:N/AC:L/Au:N/C:P/I:P/A:P
Date de divulgation2017 (Avis ICS-CERT ICSA-17-124-01)
FournisseurHikvision Digital Technology Co., Ltd.
StatutCorrigé — Hikvision a publié un firmware corrigé ; les appareils non corrigés et du « marché gris » restent exposés
Auteur de la preuve de concept / de l’exploitJared Brits (K3ysTr0K3R)
Auteur de l’analyseMK-ULTRA (github.com/MK-ULTRA-project-monarch)

1. Résumé exécutif

CVE-2017-7921 est une vulnérabilité critique d’authentification incorrecte affectant le composant serveur web du firmware d’une large gamme de caméras réseau, DVR et NVR Hikvision. La faille permet à un attaquant distant non authentifié de contourner entièrement le mécanisme de connexion de l’appareil en ajoutant un paramètre de requête statique et spécialement conçu dans des chemins de requête HTTP spécifiques. Comme le contrôle d’authentification fait confiance à ce paramètre plutôt que de valider une session ou un jeu d’identifiants, toute requête le contenant est traitée comme si elle provenait d’un processus interne privilégié.

Une exploitation réussie accorde un accès administratif complet à l’interface web de l’appareil, y compris les flux vidéo en direct et enregistrés, la configuration de l’appareil, les données des comptes utilisateurs et — sur de nombreuses branches de firmware — la possibilité de télécharger le fichier de configuration complet, qui contient lui-même des identifiants stockés faiblement cryptés. La vulnérabilité ne nécessite aucune interaction de l’utilisateur, aucune authentification préalable et aucune position réseau non standard, ce qui, combiné à l’ampleur de la base installée d’Hikvision, en a fait une cible persistante pour le recrutement de botnets (par exemple, activités de la famille Reaper/IoTroop) et la récolte de flux de surveillance depuis sa divulgation.

2. Produits concernés

La vulnérabilité a été confirmée sur plusieurs familles de produits Hikvision utilisant des branches de firmware antérieures au correctif de sécurité de 2017. Les lignes représentatives affectées incluent :

  • Série DS-2CD2xx2F-I — firmware V5.2.0 (build 140721) à V5.4.0 (build 160530)
  • Série DS-2CD2xx0F-I — firmware V5.2.0 (build 140721) à V5.4.0 (build 160401)
  • Série DS-2CD2xx2FWD — firmware V5.3.1 (build 150410) à V5.4.4 (build 161125)
  • Série DS-2CD4x2xFWD — firmware V5.2.0 (build 140721) à V5.4.0 (build 160414)
  • Série DS-2CD4xx5 — firmware V5.2.0 (build 140721) à V5.4.0 (build 160421)
  • Série PTZ DS-2DFx — firmware V5.2.0 (build 140805) à V5.4.5 (build 160928)
  • Série DS-2CD63xx et certaines gammes de produits NVR/DVR partageant la même base de code du serveur web

Hikvision a également souligné une complication persistante spécifique à cette CVE : une large population d’appareils du « marché gris » vendus en dehors des canaux de distribution autorisés exécutent un firmware modifié et non Hikvision. Les mises à jour standard du firmware ne corrigent pas ces unités de manière fiable et, dans certains cas, rétablissent l’interface plutôt que de la corriger.

3. Analyse technique

3.1 Cause racine

L’authentification standard des appareils Hikvision repose sur une authentification HTTP Basic/Digest protégeant l’interface de gestion web. Cependant, dans les firmware vulnérables, un sous-ensemble de points de terminaison de gestion des requêtes internes contient un chemin d’authentification secondaire non documenté, destiné à un usage interne/de débogage. Ce chemin n’effectue pas de recherche d’identifiants — il inspecte la requête pour la présence d’un jeton fixe codé en dur et, s’il est trouvé, traite la requête comme pré-authentifiée, contournant ainsi complètement les contrôles d’accès basés sur les rôles (RBAC) normaux.

Le jeton est une représentation encodée en Base64 d’une paire d’identifiants par défaut statiques intégrée dans le firmware lui-même. Comme il s’agit d’une constante plutôt que d’une valeur de session dérivée, elle est identique sur tous les appareils vulnérables, quel que soit le mot de passe administrateur réellement configuré sur cette unité — changer le mot de passe administrateur n’atténue pas la vulnérabilité.

3.2 Chemin d’exploitation

À un niveau élevé, l’exploitation suit cette séquence :

  1. L’attaquant identifie un appareil Hikvision accessible (généralement via l’empreinte Shodan/Censys du port de gestion web exposé).
  2. Une requête HTTP GET fabriquée est envoyée à un point de terminaison vulnérable connu, avec le jeton d’authentification statique ajouté comme paramètre de requête, au lieu de présenter un nom d’utilisateur/mot de passe.
  3. Le gestionnaire de requêtes du firmware vulnérable valide le jeton à la place d’une session ou d’identifiants, et traite la requête avec des privilèges d’administrateur.
  4. L’attaquant peut désormais énumérer et modifier la configuration de l’appareil, visualiser les flux en direct/enregistrés et — sur les builds concernés — récupérer l’exportation complète de la configuration, qui stocke des identifiants de comptes supplémentaires sous un cryptage faible à clé statique pouvant être inversé hors ligne.

Aucune corruption de mémoire, débordement de tampon ou interaction côté client n’est impliqué ; l’attaque entière est une seule requête HTTP sans état fabriquée, ce qui la rend trivialement scriptable et compatible avec les scanners.

3.3 Pourquoi cela persiste

Trois facteurs expliquent la durée de vie exceptionnellement longue de l’exposition réelle de cette CVE :

  • Les appareils sont souvent déployés une fois et jamais revisités pour des mises à jour de firmware, en particulier dans les installations résidentielles et des petites entreprises.
  • Les unités du marché gris exécutant un firmware non autorisé ne peuvent souvent pas être corrigées via les canaux officiels.
  • La vulnérabilité est facile à indexer — comme l’exploitation est une seule requête HTTP non authentifiée, les outils de scan de masse peuvent énumérer les hôtes vulnérables sur tout l’espace IPv4 à faible coût, ce qui est précisément la manière dont elle a été utilisée pour le recrutement de botnets IoT.

4. Impact

5. Détection et indicateurs

  • Requêtes HTTP GET non authentifiées vers des points de terminaison de gestion de l’appareil contenant un paramètre de requête ajouté, ressemblant à une chaîne d’identifiants encodée en Base64.
  • Demandes d’exportation de configuration (par exemple, récupération du fichier de configuration/sauvegarde de l’appareil) provenant de sessions n’ayant jamais effectué une authentification Basic/Digest standard.
  • Connexions sortantes inattendues depuis les caméras/NVR cohérentes avec le trafic de check-in de botnet (un indicateur secondaire courant une fois qu’un appareil a été exploité en masse).
  • Contenu de détection du fournisseur et de tiers : signature Check Point IPS CPAI-2017-0876, plugin Tenable.ot tenable_ot_hikvision_CVE-2017-7921.nasl, et avis CISA/ICS-CERT ICSA-17-124-01.

6. Correction

  • Mettez à jour vers la version du firmware Hikvision qui corrige cet avis pour le produit/modèle spécifique — vérifiez sur le portail officiel du firmware d’Hikvision, pas sur des miroirs tiers.
  • N’exposez jamais l’interface de gestion web de l’appareil directement sur Internet ; placez les caméras/NVR derrière un VPN (par exemple, WireGuard) ou sur un VLAN isolé sans redirection de port WAN entrant.
  • Désactivez UPnP sur le routeur/l’appareil afin que la caméra ne puisse pas rouvrir silencieusement le port qui vient d’être fermé.
  • Faites pivoter tous les identifiants de l’appareil après le correctif, car une unité précédemment exploitée peut avoir eu son fichier de configuration exfiltré et déchiffré hors ligne.
  • Pour les appareils du marché gris ou avec firmware non autorisé qui ne peuvent pas être corrigés via les canaux officiels, isolez ou décommissionnez l’appareil plutôt que de compter sur les mises à jour de firmware.
  • Surveillez les indicateurs de détection de la section 5 comme mesure compensatoire sur les réseaux où un correctif immédiat n’est pas possible.

7. Preuve de concept

Une preuve de concept fonctionnelle pour CVE-2017-7921 a été écrite par Jared Brits (K3ysTr0K3R) et est maintenue à l’adresse github.com/K3ysTr0K3R/CVE-2017-7921-EXPLOIT. Conformément à la pratique de divulgation responsable, cette analyse n’intègre pas de code d’exploit, de sortie de cible en direct, ni d’identifiants/captures capturés.

[ Réservé aux captures d’écran de la preuve de concept contre un appareil que vous possédez ou que vous êtes explicitement autorisé à tester — par exemple, une VM/caméra de laboratoire isolé sans proxychains, sans cibles tierces et sans séquences en direct d’un déploiement réel. ]

8. Références

  • CISA / ICS-CERT Advisory ICSA-17-124-01 — Hikvision IP Camera Improper Authentication.
  • NVD — CVE-2017-7921 Detail, nvd.nist.gov.
  • Check Point Research Advisory CPAI-2017-0876 — Hikvision IP Cameras Authentication Bypass.
  • Tenable.ot Plugin — tenable_ot_hikvision_CVE-2017-7921.nasl.
  • Jared Brits (K3ysTr0K3R), CVE-2017-7921-EXPLOIT — proof-of-concept and responsible-disclosure notes, GitHub.

9. Crédits

  • Exploit / Preuve de concept : Jared Brits (K3ysTr0K3R) — github.com/K3ysTr0K3R/CVE-2017-7921-EXPLOIT
  • Analyse : MK-ULTRA — github.com/MK-ULTRA-project-monarch
  • IG : @projectmonarch_mk_ultra

Préparé pour la documentation de recherche collaborative. Cette analyse couvre les mécanismes de la vulnérabilité, l’impact, la détection et la correction à des fins défensives et éducatives ; elle n’inclut pas de code d’exploitation prêt à l’emploi ni de preuves provenant de cibles non autorisées.

Télécharger l’outil
MétriqueImpact
ConfidentialitéComplète — la vidéo en direct/enregistrée, la configuration de l’appareil et les identifiants stockés (faiblement cryptés) sont exposés.
IntégritéComplète — l’attaquant peut modifier la configuration de l’appareil, les comptes utilisateurs et les paramètres de flux.
DisponibilitéComplète — l’attaquant peut désactiver l’enregistrement, redémarrer ou perturber le fonctionnement de l’appareil.
PortéeModifiée (CVSS v3) — le compromis de l’appareil permet souvent un pivotement vers le réseau plus large ou un recrutement dans des botnets distribués.