
CVE-2017-7921 पर भेद्यता अनुसंधान लेख — Hikvision IP कैमरों/DVRs/NVRs में एक गंभीर बिना-प्रमाणीकरण प्रमाणीकरण बाईपास, जिसमें मूल कारण, शोषण पथ, पहचान और निवारण शामिल हैं।
अनुचित प्रमाणीकरण — निर्मित क्वेरी पैरामीटर के माध्यम से विशेषाधिकार वृद्धि
| CVE आईडी | CVE-2017-7921 |
| भेद्यता वर्ग | CWE-287: अनुचित प्रमाणीकरण |
| CVSS v3.0 आधार स्कोर | 10.0 (गंभीर) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS v2.0 स्कोर | 7.5 (उच्च) — AV:N/AC:L/Au:N/C:P/I:P/A:P |
| प्रकटीकरण तिथि | 2017 (ICS-CERT सलाह ICSA-17-124-01) |
| विक्रेता | Hikvision Digital Technology Co., Ltd. |
| स्थिति | पैच किया गया — Hikvision ने सुधारित फर्मवेयर जारी किया; बिना पैच वाले और "ग्रे-मार्केट" डिवाइस असुरक्षित बने हुए हैं |
| PoC / एक्सप्लॉइट लेखक | Jared Brits (K3ysTr0K3R) |
| राइट-अप लेखक | MK-ULTRA (github.com/MK-ULTRA-project-monarch) |
CVE-2017-7921 एक गंभीर अनुचित-प्रमाणीकरण भेद्यता है जो Hikvision नेटवर्क कैमरों, DVR और NVR की व्यापक श्रृंखला के फर्मवेयर में वेब सर्वर घटक को प्रभावित करती है। यह दोष एक दूरस्थ, बिना प्रमाणीकरण वाले हमलावर को विशिष्ट HTTP अनुरोध पथों में एक विशेष रूप से निर्मित, स्थिर रूप से परिभाषित क्वेरी पैरामीटर जोड़कर डिवाइस के लॉगिन तंत्र को पूरी तरह से बायपास करने की अनुमति देता है। चूँकि प्रमाणीकरण जाँच किसी सत्र या क्रेडेंशियल सेट को मान्य करने के बजाय इस पैरामीटर पर भरोसा करती है, इसलिए इसे ले जाने वाला कोई भी अनुरोध ऐसे माना जाता है जैसे वह किसी विशेषाधिकार प्राप्त आंतरिक प्रक्रिया से उत्पन्न हुआ हो।
सफल शोषण डिवाइस के वेब इंटरफ़ेस तक पूर्ण प्रशासनिक पहुँच प्रदान करता है, जिसमें लाइव और रिकॉर्डेड वीडियो स्ट्रीम, डिवाइस कॉन्फ़िगरेशन, उपयोगकर्ता खाता डेटा और — कई फर्मवेयर शाखाओं पर — पूर्ण डिवाइस कॉन्फ़िगरेशन फ़ाइल डाउनलोड करने की क्षमता शामिल है, जिसमें स्वयं कमजोर रूप से एन्क्रिप्टेड संग्रहीत क्रेडेंशियल होते हैं। इस भेद्यता के लिए न तो उपयोगकर्ता सहभागिता की आवश्यकता होती है, न पूर्व प्रमाणीकरण की, और न ही किसी गैर-मानक नेटवर्क स्थिति की; Hikvision के स्थापित आधार के पैमाने के साथ ये स्थितियाँ इसे प्रकटीकरण के बाद से बॉटनेट भर्ती (जैसे, Reaper/IoTroop-परिवार गतिविधि) और निगरानी-फ़ीड चोरी के लिए एक स्थायी लक्ष्य बनाती हैं।
यह भेद्यता कई Hikvision उत्पाद परिवारों में पुष्ट की गई थी जो 2017 सुरक्षा पैच से पहले की फर्मवेयर शाखाओं को चला रहे थे। प्रतिनिधि प्रभावित श्रृंखलाओं में शामिल हैं:
Hikvision ने इस CVE से विशिष्ट एक चल रही जटिलता का भी संकेत दिया: अधिकृत वितरण चैनलों के बाहर बेचे गए "ग्रे-मार्केट" डिवाइसों की एक बड़ी आबादी संशोधित, गैर-Hikvision फर्मवेयर चलाती है। मानक फर्मवेयर अपडेट इन इकाइयों को विश्वसनीय रूप से ठीक नहीं करते हैं, और कुछ मामलों में पैच करने के बजाय इंटरफ़ेस को पूर्ववत कर देते हैं।
मानक Hikvision डिवाइस प्रमाणीकरण HTTP Basic/Digest प्रमाणीकरण पर आधारित है जो वेब प्रबंधन इंटरफ़ेस की सुरक्षा करता है। हालाँकि, संवेदनशील फर्मवेयर में, आंतरिक अनुरोध-हैंडलिंग एंडपॉइंट्स के एक उपसमुच्चय में एक द्वितीयक, अनप्रलेखित प्रमाणीकरण पथ होता है जो आंतरिक/डीबग उपयोग के लिए अभिप्रेत है। यह पथ कोई क्रेडेंशियल लुकअप नहीं करता — यह अनुरोध में एक निश्चित, हार्डकोडेड टोकन की उपस्थिति का निरीक्षण करता है और, यदि मिल जाता है, तो अनुरोध को पूर्व-प्रमाणित मान लेता है, सामान्य भूमिका-आधारित अभिगम नियंत्रण (RBAC) जाँचों को पूरी तरह से बायपास कर देता है।
टोकन फर्मवेयर में ही एम्बेडेड एक स्थिर डिफ़ॉल्ट क्रेडेंशियल जोड़ी का Base64-एन्कोडेड प्रतिनिधित्व है। चूँकि यह व्युत्पन्न सत्र मान के बजाय एक स्थिरांक है, यह हर संवेदनशील डिवाइस पर समान होता है, भले ही उस इकाई पर वास्तव में कौन सा व्यवस्थापक पासवर्ड कॉन्फ़िगर किया गया हो — व्यवस्थापक पासवर्ड बदलने से भेद्यता कम नहीं होती।
उच्च स्तर पर, शोषण इस क्रम का अनुसरण करता है:
इसमें कोई मेमोरी भ्रष्टाचार, बफर ओवरफ्लो या क्लाइंट-साइड सहभागिता शामिल नहीं है; पूरा हमला एक एकल निर्मित, स्टेटलेस HTTP अनुरोध है, जो इसे आसानी से स्क्रिप्ट करने योग्य और स्कैनर-अनुकूल बनाता है।
तीन कारक इस CVE की असामान्य रूप से लंबी वास्तविक-विश्व जोखिम अवधि के लिए जिम्मेदार हैं:
| मीट्रिक | प्रभाव |
|---|
tenable_ot_hikvision_CVE-2017-7921.nasl, और CISA/ICS-CERT सलाह ICSA-17-124-01।CVE-2017-7921 के लिए एक कार्यशील PoC Jared Brits (K3ysTr0K3R) द्वारा लिखा गया था और इसे github.com/K3ysTr0K3R/CVE-2017-7921-EXPLOIT पर बनाए रखा गया है। जिम्मेदार प्रकटीकरण अभ्यास के अनुरूप, यह राइट-अप एक्सप्लॉइट स्रोत, लाइव लक्ष्य आउटपुट या कैप्चर किए गए क्रेडेंशियल/फ़ुटेज को एम्बेड नहीं करता।
[ उस डिवाइस के विरुद्ध PoC स्क्रीनशॉट के लिए आरक्षित जो आपके स्वामित्व में है या जिसे आप स्पष्ट रूप से परीक्षण करने के लिए अधिकृत हैं — उदाहरण के लिए, एक पृथक होमलैब VM/कैमरा जिसमें कोई proxychains, कोई तृतीय-पक्ष लक्ष्य और किसी वास्तविक तैनाती से कोई लाइव फ़ुटेज नहीं है। ]
tenable_ot_hikvision_CVE-2017-7921.nasl।सहयोगी शोध प्रलेखन के लिए तैयार किया गया। यह राइट-अप रक्षात्मक और शैक्षिक संदर्भ के लिए भेद्यता तंत्र, प्रभाव, पहचान और उपचार को कवर करता है; इसमें चलाने के लिए तैयार एक्सप्लॉइट कोड या अनधिकृत लक्ष्यों से साक्ष्य शामिल नहीं हैं।
| गोपनीयता | पूर्ण — लाइव/रिकॉर्डेड वीडियो, डिवाइस कॉन्फ़िगरेशन और संग्रहीत (कमजोर रूप से एन्क्रिप्टेड) क्रेडेंशियल उजागर हो जाते हैं। |
| अखंडता | पूर्ण — हमलावर डिवाइस कॉन्फ़िगरेशन, उपयोगकर्ता खातों और स्ट्रीम सेटिंग्स को संशोधित कर सकता है। |
| उपलब्धता | पूर्ण — हमलावर रिकॉर्डिंग अक्षम कर सकता है, रीबूट कर सकता है, या अन्यथा डिवाइस संचालन को बाधित कर सकता है। |
| दायरा | परिवर्तित (CVSS v3) — डिवाइस से समझौता अक्सर व्यापक नेटवर्क में पिवटिंग या वितरित बॉटनेट में भर्ती को सक्षम बनाता है। |