
Vatilon-आधारित IP कैमरा फर्मवेयर web.cgi API अनुरोधों के माध्यम से प्रमाणीकरण बाईपास और सादा पाठ क्रेडेंशियल एक्सपोज़र की अनुमति देता है।
Vatilon-आधारित IP कैमरा फर्मवेयर में /cgi-bin/web.cgi API में प्रमाणीकरण बाईपास और सादे पाठ में क्रेडेंशियल प्रकटीकरण की भेद्यता मौजूद है। वेब इंटरफ़ेस प्रमाणीकरण स्थिति या सत्र संदर्भ को मान्य किए बिना username और password पैरामीटर वाले अनुरोधों को सादे पाठ में संसाधित करता है, जिससे अप्रमाणित हमलावर संवेदनशील डिवाइस जानकारी और प्रशासनिक डेटा प्राप्त कर सकते हैं।
भेद्यता प्रकार: गलत पहुँच नियंत्रण / अनुचित प्रमाणीकरण
प्रभाव: दूरस्थ सूचना प्रकटीकरण, विशेषाधिकार वृद्धि
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| विक्रेता | उत्पाद / नोट्स | फर्मवेयर संस्करण |
|---|---|---|
| Vatilon | IP कैमरे (देखा गया ब्रांड: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
उसी Vatilon फर्मवेयर का उपयोग करने वाले अन्य उपकरण भी प्रभावित हो सकते हैं।
दुरुपयोग के उच्च जोखिम के कारण पुनरुत्पादन विवरण, पैकेट कैप्चर और कच्चा अनुरोध/प्रतिक्रिया डेटा सार्वजनिक प्रकटीकरण से रोके गए हैं। अधिकृत पक्ष (विक्रेता, CERT, CNA) सत्यापन के बाद अतिरिक्त तकनीकी विवरण का अनुरोध कर सकते हैं।
/cgi-bin/web.cgi एंडपॉइंट प्रमाणीकरण या सत्र सत्यापन लागू किए बिना HTTP GET अनुरोधों के माध्यम से username और password पैरामीटर स्वीकार करता है।/view/player.html तक सीधी पहुँच बिना वैध लॉगिन सत्र के /cgi-bin/web.cgi को अप्रमाणित API अनुरोध ट्रिगर कर सकती है।/cgi-bin/web.cgi अनुरोधों के लिए सर्वर-साइड प्रमाणीकरण और सत्र सत्यापन लागू करें।Vatilon-आधारित IP कैमरा फर्मवेयर में /cgi-bin/web.cgi API अनुरोधों के लिए प्रमाणीकरण और सत्र सत्यापन नहीं किए जाने की भेद्यता की पुष्टि की गई है। इससे हमलावर बिना प्रमाणीकरण के username और password पैरामीटर वाले अनुरोध भेज सकते हैं, और ये क्रेडेंशियल सादे पाठ में उजागर होते हैं तथा संवेदनशील डिवाइस जानकारी तक पहुँच संभव होती है।
भेद्यता प्रकार: अपर्याप्त पहुँच नियंत्रण / अनुचित प्रमाणीकरण
प्रभाव: दूरस्थ सूचना प्रकटीकरण, विशेषाधिकार वृद्धि
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| निर्माता | उत्पाद | फर्मवेयर संस्करण |
|---|---|---|
| Vatilon | IP कैमरे (देखा गया ब्रांड: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
दुरुपयोग के जोखिम के कारण पुनरुत्पादन प्रक्रिया और मूल साक्ष्य (PoC अनुरोध, PCAP, ब्राउज़र नेटवर्क लॉग आदि) सार्वजनिक नहीं किए जाते हैं। विक्रेता, CERT, CNA जैसे अधिकृत संस्थान सत्यापन के बाद अतिरिक्त तकनीकी जानकारी का अनुरोध कर सकते हैं।
/view/player.html) तक केवल पहुँच से ही बिना प्रमाणीकरण के API कॉल उत्पन्न हो सकते हैं।