
Vatilon-आधारित IP कैमरे बिना प्रमाणीकरण के आंतरिक वेब निर्देशिकाएँ उजागर करते हैं, जिससे सूचना का रिसाव होता है।
Vatilon-आधारित IP कैमरा फर्मवेयर प्रमाणीकरण की आवश्यकता के बिना कई आंतरिक वेब निर्देशिकाओं को
उजागर करता है। जब एम्बेडेड वेब सर्वर पर निर्देशिका अनुक्रमण सक्षम होता है, तो अप्रमाणित
हमलावर /cgi-bin/, /view/, /css/, /img/, /img2/, /js/, /js2/, और /onvif/
जैसी निर्देशिकाओं तक पहुँच सकते हैं, जिससे आंतरिक स्क्रिप्ट, कॉन्फ़िगरेशन पृष्ठ और संवेदनशील
कार्यान्वयन विवरण उजागर होते हैं।
यह एक्सपोज़र हमलावरों को वेब इंटरफ़ेस की आंतरिक संरचना का अध्ययन करने की अनुमति देता है और अन्य भेद्यताओं के प्रभाव को बढ़ा सकता है, जैसे प्रमाणीकरण बायपास या अनधिकृत कॉन्फ़िगरेशन पहुँच।
भेद्यता प्रकार: अनुचित अभिगम नियंत्रण
प्रभाव: दूरस्थ सूचना प्रकटीकरण
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| विक्रेता | उत्पाद / नोट्स | फर्मवेयर संस्करण |
|---|---|---|
| Vatilon | IP कैमरे (अवलोकित ब्रांड: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
समान Vatilon फर्मवेयर का उपयोग करने वाले अन्य मॉडल भी प्रभावित हो सकते हैं।
पुनरुत्पादन विवरण और कच्चे साक्ष्य संभावित दुरुपयोग के कारण सार्वजनिक प्रकटीकरण से रोके गए हैं। अधिकृत पक्ष (विक्रेता, CERT, CNA) सत्यापन के बाद अतिरिक्त तकनीकी विवरण का अनुरोध कर सकते हैं।
/view/, /cgi-bin/, /css/, /img/, /img2/, /js/, /js2/, और /onvif/ शामिल हैं।username और password फ़ील्ड एम्बेड करती हैं।/view/player.html जैसे पृष्ठों को सीधे लोड करने से ब्राउज़र
नेटवर्क ट्रैफ़िक में स्पष्ट-पाठ क्रेडेंशियल मान शामिल करने वाले API अनुरोध जारी कर सकता है।/cgi-bin/web.cgi के लिए अनधिकृत अनुरोध शामिल हैं।Vatilon-आधारित IP कैमरा फर्मवेयर में प्रमाणीकरण के बिना आंतरिक वेब निर्देशिकाओं तक पहुँच की
अनुमति देने वाली भेद्यता की पुष्टि की गई है।
हमलावर /cgi-bin/, /view/, /css/, /js/, /img/, /onvif/ आदि निर्देशिकाओं को
सीधे देख सकते हैं, और इसके माध्यम से आंतरिक संरचना, API एंडपॉइंट, अनुरोध पैरामीटर आदि
जैसी संवेदनशील कार्यान्वयन जानकारी प्राप्त कर सकते हैं।
यह भेद्यता अकेले कॉन्फ़िगरेशन परिवर्तन या कोड निष्पादन का कारण नहीं बनती है, लेकिन प्रमाणीकरण बायपास जैसी अन्य भेद्यताओं के साथ संयुक्त होने पर हमले की दक्षता काफी बढ़ा सकती है।
भेद्यता प्रकार: अनुचित अभिगम नियंत्रण
प्रभाव: दूरस्थ सूचना प्रकटीकरण
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| निर्माता | उत्पाद | फर्मवेयर संस्करण |
|---|---|---|
| Vatilon | IP कैमरे (अवलोकित ब्रांड: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
पुनरुत्पादन प्रक्रिया और मूल साक्ष्य दुरुपयोग के जोखिम के कारण सार्वजनिक नहीं किए जाते हैं।
विक्रेता, CERT, CNA जैसे अधिकृत संगठन सत्यापन के बाद अतिरिक्त तकनीकी जानकारी का अनुरोध कर सकते हैं।