
Reolink Duo 2 WiFi v1.0.280 - Account Enumeration Vulnerability
सितंबर, 2024
CVE: https://www.cve.org/CVERecord?id=CVE-2024-48644
NVD: https://nvd.nist.gov/vuln/detail/CVE-2024-48644
Tenable: https://www.tenable.com/cve/CVE-2024-48644
Reolink Duo 2 WiFi कैमरा (फर्मवेयर संस्करण v3.0.0.1889_23031701) के लॉगिन घटक में खाता गणना भेद्यता, दूरस्थ हमलावरों को बिना प्रमाणीकरण के, लॉगिन प्रयासों के माध्यम से वैध उपयोगकर्ता खातों को निर्धारित करने की अनुमति देती है। इससे उपयोगकर्ता खातों की गणना हो सकती है और संभावित रूप से अन्य हमलों, जैसे पासवर्ड ब्रूट-फोर्सिंग, को सुगम बनाया जा सकता है। यह भेद्यता एप्लिकेशन के वैध और अमान्य उपयोगकर्ता नामों के साथ लॉगिन प्रयासों पर अलग-अलग प्रतिक्रिया देने से उत्पन्न होती है।
Reolink Duo Wifi v3.0.0.1889_23031701
Reolink Duo 2 WiFi - https://reolink.com/br/product/reolink-duo-wifi/
इस भेद्यता को डिफ़ॉल्ट या सामान्य उपयोगकर्ता नामों के साथ लॉगिन करने का प्रयास करके दोहराया जा सकता है। वैध और अमान्य उपयोगकर्ता नामों के लिए एप्लिकेशन की अलग-अलग प्रतिक्रियाएं संभावित हमलावरों को वैध खातों की पहचान करने में सक्षम बनाती हैं। विशेष रूप से, जब एक वैध उपयोगकर्ता नाम के साथ गलत पासवर्ड प्रदान किया जाता है तो एप्लिकेशन password wrong के साथ प्रतिक्रिया करता है और जब एक अमान्य उपयोगकर्ता नाम प्रदान किया जाता है तो login failed के साथ प्रतिक्रिया करता है।
भेद्यता को पुन: उत्पन्न और प्रदर्शित करने के लिए नीचे एक तीन-चरणीय प्रूफ ऑफ कॉन्सेप्ट दिया गया है:
लॉगिन पृष्ठ तक पहुंचने पर, यह देखा गया है कि उपयोगकर्ता नाम फ़ील्ड स्वचालित रूप से admin से भर जाती है। यह इंगित करता है कि admin एक डिफ़ॉल्ट उपयोगकर्ता नाम हो सकता है।

जब गलत पासवर्ड का उपयोग किया जाता है, तो एप्लिकेशन एक JSON सरणी के साथ प्रतिक्रिया करता है जिसमें एक ऑब्जेक्ट होता है। इस ऑब्जेक्ट के अंदर, error प्रॉपर्टी में दो प्रॉपर्टी वाला एक और ऑब्जेक्ट शामिल होता है: detail और rspCode। detail प्रॉपर्टी विशेष रूप से password wrong संदेश लौटाती है।


जब एक अमान्य उपयोगकर्ता नाम का उपयोग किया जाता है, तो एप्लिकेशन एक JSON सरणी के साथ प्रतिक्रिया करता है जिसमें एक ऑब्जेक्ट होता है। इस ऑब्जेक्ट में एक error प्रॉपर्टी शामिल होती है, जिसमें स्वयं दो प्रॉपर्टी वाला एक और ऑब्जेक्ट होता है: detail और rspCode। इस मामले में, detail प्रॉपर्टी login failed संदेश लौटाती है, जो दर्शाती है कि उपयोगकर्ता नाम मौजूद नहीं है।


इस खाता गणना भेद्यता को कम करने के लिए, कारण की परवाह किए बिना सभी असफल लॉगिन प्रयासों के लिए एक सामान्य त्रुटि संदेश लागू करने की अनुशंसा की जाती है। इसका मतलब है कि चाहे उपयोगकर्ता नाम वैध हो या नहीं, या पासवर्ड सही हो या नहीं, एप्लिकेशन को हमेशा Invalid username or password जैसा एक सामान्य संदेश लौटाना चाहिए। यह एप्लिकेशन की प्रतिक्रियाओं के आधार पर संभावित हमलावरों को वैध और अमान्य उपयोगकर्ता नामों के बीच अंतर करने से रोकता है।
CWE-200: एक अनधिकृत अभिनेता को संवेदनशील जानकारी का एक्सपोजर
OWASP - 04 खाता गणना और अनुमानित उपयोगकर्ता खाते के लिए परीक्षण
रोसेनबर्ग सिल्वा द्वारा खोजा गया