CVE-2017-7852
D-Link DCS कैमरों में एक कमजोर/असुरक्षित CrossDomain.XML फ़ाइल होती है जो दुर्भावनापूर्ण Flash ऑब्जेक्ट होस्ट करने वाली साइटों को CSRF हमले के माध्यम से डिवाइस की सेटिंग्स तक पहुँचने और/या बदलने की अनुमति देती है। ऐसा...
- प्रकाशित
- 24 अप्रैल 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 22 फ़र॰ 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
D-Link DCS कैमरों में एक कमजोर/असुरक्षित CrossDomain.XML फ़ाइल होती है जो दुर्भावनापूर्ण Flash ऑब्जेक्ट होस्ट करने वाली साइटों को CSRF हमले के माध्यम से डिवाइस की सेटिंग्स तक पहुँचने और/या बदलने की अनुमति देती है। ऐसा 'allow-access-from domain' चाइल्ड एलिमेंट के * पर सेट होने के कारण होता है, इस प्रकार यह किसी भी डोमेन से अनुरोध स्वीकार करता है। यदि कैमरे के वेब कंसोल में लॉग इन किया हुआ पीड़ित किसी अन्य ब्राउज़र टैब से दुर्भावनापूर्ण Flash फ़ाइल होस्ट करने वाली दुर्भावनापूर्ण साइट पर जाता है, तो दुर्भावनापूर्ण Flash फ़ाइल क्रेडेंशियल जाने बिना पीड़ित के DCS सीरीज़ कैमरे को अनुरोध भेज सकती है। एक हमलावर एक दुर्भावनापूर्ण Flash फ़ाइल होस्ट कर सकता है जो पीड़ित के DCS सीरीज़ कैमरे से लाइव फ़ीड या जानकारी प्राप्त कर सकती है, नए एडमिन उपयोगकर्ता जोड़ सकती है, या डिवाइस में अन्य परिवर्तन कर सकती है। ज्ञात प्रभावित डिवाइस हैं DCS-933L जिसका फर्मवेयर 1.13.05 से पहले का है, DCS-5030L, DCS-5020L, DCS-2530L, DCS-2630L, DCS-930L, DCS-932L, और DCS-932LB1।
स्रोत
1SlidingWindow · hardware · 22 फ़र॰ 2017
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।