
Le firmware des caméras IP basées sur Vatilon permet le contournement de l'authentification et l'exposition des identifiants en texte clair via les requêtes API web.cgi.
Le firmware des caméras IP basées sur Vatilon contient une vulnérabilité de contournement d'authentification et d'exposition d'identifiants en clair dans l'API /cgi-bin/web.cgi. L'interface web traite les requêtes contenant les paramètres username et password en clair sans valider l'état d'authentification ou le contexte de session, permettant à des attaquants non authentifiés de récupérer des informations sensibles sur l'appareil et des données administratives.
Type de vulnérabilité : Contrôle d'accès incorrect / Authentification inappropriée
Impact : Divulgation d'informations à distance, Élévation de privilèges
CVSS v3.1 : 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Fournisseur | Produit / Notes | Version du firmware |
|---|---|---|
| Vatilon | Caméras IP (marque observée : JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
D'autres appareils utilisant le même firmware Vatilon peuvent également être affectés.
Les détails de reproduction, les captures de paquets et les données brutes de requêtes/réponses sont retenus de la divulgation publique en raison du risque élevé d'abus. Les parties autorisées (fournisseurs, CERT, CNA) peuvent demander des détails techniques supplémentaires après vérification.
/cgi-bin/web.cgi accepte les paramètres username et password via des requêtes HTTP GET sans appliquer d'authentification ou de validation de session./view/player.html peut déclencher des requêtes API non authentifiées vers /cgi-bin/web.cgi, même sans session de connexion valide./cgi-bin/web.cgi.Une vulnérabilité a été identifiée dans le firmware des caméras IP basées sur Vatilon où les requêtes API /cgi-bin/web.cgi ne font pas l'objet d'une vérification d'authentification et de session. Cela permet à un attaquant non authentifié d'envoyer des requêtes contenant les paramètres username et password, ces identifiants étant exposés en clair et donnant accès à des informations sensibles de l'appareil.
Type de vulnérabilité : Contrôle d'accès insuffisant / Authentification inappropriée
Impact : Divulgation d'informations à distance, Élévation de privilèges
CVSS v3.1 : 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Fabricant | Produit | Version du firmware |
|---|---|---|
| Vatilon | Caméras IP (marque observée : JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Les procédures de reproduction et les preuves originales (demandes PoC, PCAP, journaux réseau du navigateur, etc.) ne sont pas divulguées en raison du risque d'abus. Les parties autorisées (fournisseurs, CERT, CNA) peuvent demander des détails techniques supplémentaires après vérification.
/view/player.html) peut à lui seul déclencher des appels API non authentifiés.