
Advisory tecnico e proof-of-concept per CVE-2024-13985, una vulnerabilità critica di esecuzione di codice remoto non autenticata in Dahua EIMS tramite injection di comandi nell'endpoint capture_handle.action.
capture_handle.actionTipo di advisory: Divulgazione di sicurezza coordinata con il venditore · Sfruttamento attivo segnalato
ID CVE: CVE-2024-13985
ID CNVD: CNVD-2024-17054
Venditore: Zhejiang Dahua Technology Co., Ltd.
Prodotto: EIMS (Enterprise Information Management System)
Pubblicato: 2025-08-27T21:23:37 UTC
Ultima modifica: 2026-05-15T11:14:33 UTC
Fonte: Bollettino di supporto Dahua
Una vulnerabilità critica di esecuzione di codice in remoto non autenticata esiste in Dahua EIMS (Enterprise Information Management System) versioni precedenti alla 2240008. Il difetto è un'iniezione di comandi nell'endpoint HTTP capture_handle.action, dove il parametro captureCommand viene passato a un esecutore di comandi del sistema operativo sottostante senza autenticazione, sanificazione o adeguata convalida dell'input.
Qualsiasi attaccante remoto in grado di raggiungere l'interfaccia web EIMS può inviare richieste HTTP appositamente predisposte che iniettano comandi arbitrari del sistema operativo. Tali comandi vengono eseguiti nel contesto del server, consentendo la compromissione completa del sistema — furto di dati, persistenza, movimento laterale, distribuzione di ransomware e interruzione dei flussi di lavoro di sicurezza fisica dipendenti.
La vulnerabilità riceve il punteggio base CVSS 4.0 massimo di 10.0 (CRITICAL) con impatto Alto su riservatezza, integrità e disponibilità sia del sistema vulnerabile che dei sistemi successivi (VC:H/VI:H/VA:H/SC:H/SI:H/SA:H). Sono state osservate prove di sfruttamento in natura.
EIMS è una piattaforma enterprise back-end, non una telecamera IPC di campo. La compromissione interessa tipicamente la gestione centralizzata, le integrazioni per il controllo accessi e i dati organizzativi piuttosto che un singolo sensore. Trattare le istanze EIMS esposte su Internet o raggiungibili tramite VLAN come priorità di patch urgente.
Questo repository documenta anche le advisory per dispositivi di campo del lotto PSI 2026 di Dahua. CVE-2024-13985 riguarda una linea di prodotto separata con un profilo di gravità molto più alto.
Messaggio per i difensori: L'applicazione di patch alle telecamere non risolve EIMS. Effettuare un inventario indipendente dei server applicativi che eseguono software enterprise Dahua.
Dahua EIMS fornisce capacità di enterprise-level information management utilizzate in implementazioni integrate di sicurezza e gestione degli edifici. Un servlet o action handler esposto in rete all'indirizzo capture_handle.action accetta un parametro denominato captureCommand.
L'applicazione tratta captureCommand come input per un comando del sistema operativo host (direttamente o tramite un wrapper shell) senza:
Un attaccante non autenticato invia richieste HTTP appositamente predisposte contenenti payload di iniezione di comandi in captureCommand. Il server esegue comandi OS controllati dall'attaccante con i privilegi del processo dell'applicazione EIMS — tipicamente un account di servizio privilegiato su host Windows o Linux.
Lo sfruttamento riuscito porta a:
Il suffisso .action è caratteristico di Apache Struts2 o framework Java MVC in stile Struts comunemente utilizzati nelle applicazioni web Java enterprise. Sebbene il bollettino del venditore descriva iniezione di comandi senza nominare il framework, i difensori dovrebbero ispezionare le implementazioni EIMS per contenitori web Java (Tomcat, ecc.) e proxy inversi che inoltrano a quell'endpoint.
La CWE-78 si verifica quando il codice dell'applicazione concatena input non attendibili in comandi interpretati da /bin/sh, cmd.exe o equivalente:```
Runtime.exec("capture-tool " + captureCommand);
ProcessBuilder("sh", "-c", "capture-tool " + captureCommand);
Shell metacharacters (`;`, `|`, `&`, `` ` ``, `$()`, `&&`, `||`, newlines) allow **command termination** and **arbitrary secondary commands**.
### Why CVSS 10.0 Is Warranted
Every CVSS 4.0 impact metric in the published vector is **High**, including **subsequent system** impacts:
| Property | Value | Implication |
|---|---|---|
| `AV:N` | Network | WAN exploitation possible |
| `AC:L` | Low complexity | Single crafted HTTP request |
| `AT:N` | No special attack requirements | Default deployment exploitable |
| `PR:N` | No privileges | No account needed |
| `UI:N` | No user interaction | Fully automated exploitation |
| `VC/VI/VA:H` | Full CIA on EIMS host | Complete compromise |
| `SC/SI/SA:H` | Subsequent systems High | EIMS is a central integration hub |
This is among the most severe published scores possible under CVSS 4.0.
### EIMS Architecture Context (Operational)
EIMS typically sits **centralized** in the security architecture:```
[Internet / WAN] ──?──> [EIMS Application Server]
│
┌───────────────┼───────────────┐
▼ ▼ ▼
[Directory] [Access DB] [Device APIs]
│ │ │
└───────────────┴───────────────┘
│
[Cameras / Doors / Alarms]
Compromettere il livello EIMS è architettonicamente peggiore che compromettere un singolo IPC — è una violazione del piano di controllo.
Molteplici fonti pubbliche fanno riferimento a questa falla (vedi Riferimenti):
support.dahuatech.comLa presenza di firme dello scanner e sfruttamento in-the-wild significa che lo sfruttamento di massa opportunistico è una minaccia realistica immediata, non una preoccupazione di ricerca teorica.
Totali: 1 fornitore interessato · 1 prodotto interessato (EIMS)
| Stato | Versione |
|---|---|
| Vulnerabile | < 2240008 |
| Corretta | 2240008 e successive |
Gli operatori dovrebbero registrare:
Se l'enumerazione della versione non è disponibile, considerare vulnerabile fino a conferma della correzione.
| Prodotto | Relazione |
|---|---|
| Telecamere IPC / SD | Firmware diverso; non coperto da questa CVE |
| Apparecchi NVR / XVR | Dispositivi embedded; CVE separate |
| App mobile DMSS | Software client; non server EIMS |
| DSS / altri VMS | Prodotti distinti — verificare separatamente |
| Punteggio | Versione | Gravità | Vettore |
|---|---|---|---|
| 10.0 | 4.0 | CRITICA | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Un punteggio 10.0 in CVSS 4.0 indica nessuna metrica compensativa che riduca l'urgenza. La patch, l'isolamento o la rimozione da reti non fidate dovrebbero essere trattati come P0 / emergenza.
Riepilogo visivo delle posizioni dei selettori pubblicati in CVSS 4.0:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: [None] Low High User Interaction: [None] Passive Active
### Impatto sul sistema vulnerabile```
Vuln Confidentiality: None Low [High]
Vuln Integrity: None Low [High]
Vuln Availability: None Low [High]
Subseq Confidentiality: None Low [High] Subseq Integrity: None Low [High] Subseq Availability: None Low [High]
---
## Classificazione CWE
| # | CWE ID | Nome | Rilevanza |
|---|---|---|---|
| 1 | **CWE-78** | [Neutralizzazione Impropria di Elementi Speciali Usati in un Comando del Sistema Operativo ('OS Command Injection')](https://cwe.mitre.org/data/definitions/78.html) | `captureCommand` passato all'esecuzione di comandi del sistema operativo senza neutralizzazione |
### Debolezze Correlate (Contestuali)
| CWE | Nome | Relazione |
|---|---|---|
| CWE-77 | Iniezione di Comandi (generico) | Categoria genitore |
| CWE-306 | Mancanza di Autenticazione per Funzioni Critiche | Raggiungibilità non autenticata del gestore pericoloso |
| CWE-20 | Validazione dell'Input Impropria | Fallimento di validazione principale |
| CWE-434 | Caricamento Senza Restrizioni | Possibile seguito post-sfruttamento, non CVE principale |
---
## Prerequisiti dell'Attacco
| Prerequisito | Richiesto? | Note |
|---|---|---|
| Credenziali EIMS valide | **No** | Non autenticato |
| Interazione dell'utente vittima | **No** | Una singola richiesta HTTP è sufficiente |
| Compromissione precedente | **No** | Sfruttamento autonomo |
| Raggiungibilità di rete verso EIMS HTTP(S) | **Sì** | `capture_handle.action` accessibile |
| Versione vulnerabile (`< 2240008`) | **Sì** | Le versioni corrette non sono interessate |
| Esposizione a Internet | **Non richiesto** | Le istanze raggiungibili via LAN/WAN/VPN sono ugualmente a rischio |
**Sfruttabile da remoto:** **Sì**
---
## Scenari di Sfruttamento
### Scenario 1 — EIMS esposto a Internet (Shodan / ZoomEye)
Gli aggressori enumerano gli host `app="Dahua EIMS"` sui motori di scansione Internet, consegnano l'iniezione di comandi a `capture_handle.action`, distribuiscono webshell o reverse shell ed esfiltrano i database di sicurezza aziendali.
### Scenario 2 — Campagna di massa da parte di operatori ransomware
Scanner automatizzati identificano le istanze vulnerabili. Gli aggressori crittografano l'host EIMS e le condivisioni file collegate, richiedendo un riscatto mentre le integrazioni di controllo accessi fisici e gestione visitatori sono offline.
### Scenario 3 — Movimento laterale da una breccia perimetrale
Un aggressore compromette un server web DMZ, si sposta verso un'istanza EIMS raggiungibile internamente su una VLAN di gestione condivisa e utilizza le credenziali/chiavi API EIMS memorizzate sull'host per interagire con i controller di porte e le telecamere a valle.
### Scenario 4 — Spionaggio senza necessità di insider
Attori di stati-nazione o criminali esfiltrano silenziosamente i registri di accesso del personale, i registri dei visitatori e le mappe degli edifici senza riavviare i servizi, mantenendo una persistenza a lungo termine tramite backdoor cron/systemd.
### Scenario 5 — Catena di fornitura / MSP Integratori
Un fornitore di servizi gestiti ospita una singola istanza EIMS per decine di clienti. Un singolo compromesso colpisce **tutti i tenant** su quel server: un guasto catastrofico concentrato.
---
## Valutazione dell'Impatto
### Impatto Tecnico
| Dominio | Valutazione | Dettaglio |
|---|---|---|
| Riservatezza | **Alto** | Accesso completo in lettura al filesystem e al DB tipico |
| Integrità | **Alto** | Scrittura di file arbitrari, manomissione della configurazione, backdoor |
| Disponibilità | **Alto** | Uccisione del processo, cancellazione dati, ransomware |
| Sistemi successivi | **Alto** | Le credenziali di integrazione consentono abusi a valle |
### Impatto Aziendale
| Settore | Conseguenza |
|---|---|
| **Campus aziendali** | Bypass del controllo accessi, fuga di dati dei visitatori |
| **Governo / infrastrutture critiche** | Breccia del piano di controllo attraverso la sicurezza fisica |
| **Sanità** | Esposizione dei registri di accesso rilevanti per HIPAA |
| **Istruzione** | Manipolazione del sistema di sicurezza di studenti/personale |
| **Integratori / MSP** | Violazione multi-cliente da un singolo host |
### Esposizione Normativa e Legale
Il compromesso di EIMS può innescare:
- Obblighi di notifica delle violazioni (GDPR, leggi sulla privacy statali, ecc.)
- Segnalazione di infrastrutture critiche nei settori regolamentati
- Penali contrattuali SLA con i clienti di sicurezza fisica
---
## Scoperta delle Risorse
### Query ZoomEye
| Piattaforma | Query | Collegamento |
|---|---|---|
| **ZoomEye** | `app="Dahua EIMS"` | [Cerca su ZoomEye](https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg==) |
### Inventario Difensivo (Solo Autorizzato)
| Metodo | Azione |
|---|---|
| **CMDB / registri licenze** | Elenca tutte le installazioni EIMS e le versioni |
| **Inventario VM** | Cerca pacchetti Dahua EIMS sui server applicativi |
| **Configurazioni proxy inverso** | Identifica gli upstream che instradano verso `capture_handle.action` |
| **Scanner di vulnerabilità** | Esegui controlli approvati dal fornitore utilizzando firme pubblicate |
| **Superficie di attacco Internet** | Confronta i risultati di ZoomEye con gli IP pubblici di proprietà |
> Esegui la scansione solo su risorse di tua proprietà o per cui sei esplicitamente autorizzato a testare.
---
## Rilevamento e Indicatori di Compromissione
### Indicatori di Rete
- Richieste HTTP `GET`/`POST` verso **`/capture_handle.action`** o corrispondenza del suffisso del percorso
- Richieste contenenti **`captureCommand=`** con metacaratteri shell o equivalenti codificati (`%3B`, `%7C`, `%26`, `%24`, `` %60 ``, `%0A`)
- Picco di risposte **4xx/5xx** seguito da **nuove connessioni in uscita** dall'host EIMS
- Query **DNS** impreviste o **beaconing** dal server applicativo dopo HTTP anomalo
### Indicatori Host
- Nuovi **cron job**, **attività pianificate** o **unità systemd** sul server EIMS
- **Web shell** impreviste nelle directory Tomcat/webapp
- **Nuovi utenti locali** o modifiche alle **chiavi autorizzate SSH**
- Processo **java** o **tomcat** che genera `/bin/sh`, `cmd.exe`, `powershell`, `bash`
- Avvisi antivirus/EDR sull'host EIMS correlati ai log di accesso web
### Pattern dei Log Applicativi
- Accesso a `capture_handle.action` da **indirizzi IP sconosciuti**
- Richieste identiche ad **alta frequenza** (comportamento da scanner)
- Errori negli strumenti wrapper dei comandi subito dopo valori sospetti di `captureCommand`
### Feed di Threat Intelligence
Monitora:
- Firme per CNVD-2024-17054 / CVE-2024-13985
- Corrispondenze dei template Nuclei (i template pubblici esistono — utilizzali solo per scansioni **autorizzate**)
- Regole SIEM per etichettare i tentativi di sfruttamento di Dahua EIMS
### Query di Emergenza Consigliate (SIEM)```
# Example patterns — adapt to your log schema
url:"capture_handle.action" AND captureCommand:*
url:"capture_handle.action" AND (captureCommand:*;* OR captureCommand:*|* OR captureCommand:*&*)
Se si sospetta uno sfruttamento:
Nessuna soluzione alternativa permanente approvata dal fornitore sostituisce l'aggiornamento alla 2240008+. Misure provvisorie:
capture_handle.action al proxy inverso/WAF.Si tratta di controlli tampone; il codice vulnerabile rimane sfruttabile da chiunque possa raggiungere l'endpoint.
Dahua ha pubblicato un bollettino di sicurezza tramite il proprio portale di supporto:
Ottenere installer corretti, note di rilascio e eventuali linee guida provvisorie da quel bollettino o dai canali di supporto autorizzati Dahua.
Il presente documento è un avviso di sicurezza informativo compilato da metadati CVE pubblici, bollettini dei fornitori e report del settore. Ha lo scopo di aiutare i difensori a comprendere e dare priorità alla bonifica per CVE-2024-13985.
Uso responsabile: Testare solo sistemi di proprietà o per i quali si è autorizzati a valutare. Segnalare lo sfruttamento attivo ai CERT nazionali e al supporto Dahua secondo necessità.
| Versione | Data | Modifiche |
|---|---|---|
| 1.0 | 2026-07-11 | README advisory completo iniziale basato sui dati di pubblicazione di CVE-2024-13985 |
CVE-2024-13985 · Dahua EIMS · CVSS 4.0 10.0 CRITICAL · CWE-78 · capture_handle.action
| Campo | Valore |
|---|
| ID CVE | CVE-2024-13985 |
| ID CNVD | CNVD-2024-17054 |
| Venditore | Zhejiang Dahua Technology Co., Ltd. |
| Prodotto | EIMS (Enterprise Information Management System) |
| Tipo di vulnerabilità | Iniezione di comandi OS → Esecuzione di codice in remoto |
| Endpoint vulnerabile | capture_handle.action |
| Parametro vulnerabile | captureCommand |
| Vettore di attacco | Rete |
| Autenticazione richiesta | No |
| Interazione utente richiesta | No |
| Privilegi richiesti | Nessuno |
| Versione CVSS | 4.0 |
| Punteggio base CVSS | 10.0 — CRITICAL |
| Vettore CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78 (Iniezione di comandi OS) |
| Sfruttabile in remoto | Sì |
| Versioni interessate | Tutte le versioni < 2240008 |
| Versione corretta | 2240008 e successive |
| Data di pubblicazione | 2025-08-27 |
| Ultima modifica | 2026-05-15 |
| Sfruttamento in natura | Sì (segnalato) |
| Attributo | CVE-2024-13985 (questa advisory) | CVE-2026-29116 | CVE-2026-29115 | CVE-2026-29114 |
|---|
| Prodotto | Server EIMS | IPC/NVR/ecc. | IPC/SD | IPC |
| CVSS 4.0 | 10.0 CRITICAL | 8.7 HIGH | 6.9 MEDIUM | 2.3 LOW |
| Autenticazione | Nessuna | Nessuna | Privilegi elevati | Nessuna |
| Impatto primario | RCE completo | DoS (riavvio) | DoS (riavvio) | Esposizione certificato CA |
| CWE | CWE-78 | CWE-617 | CWE-617 | CWE-538 |
| In natura | Sì | Non dichiarato | Non dichiarato | Non dichiarato |
| Data | Evento |
|---|
| ≤ 2024 | Versioni vulnerabili di EIMS distribuite in ambienti enterprise |
| 2024 | Scoperta / segnalazione della vulnerabilità (anno CVE 2024) |
| 2024 | Assegnazione CNVD-2024-17054 (China National Vulnerability Database) |
| 2025-08-27T21:23:37 UTC | Pubblicazione CVE-2024-13985 su NVD/CVE.org |
| 2025–2026 | Diffusione di scanner pubblici, discussioni PoC e nuclei templates |
| Dopo la pubblicazione | Prove di sfruttamento osservate in natura |
| 2026-05-15T11:14:33 UTC | Ultima modifica del record NVD |
| In corso | Le istanze EIMS esposte su Internet rimangono bersagli ad alto valore |
| Risultato | Dettaglio |
|---|
| Esecuzione di codice in remoto | Binari, script o comandi shell arbitrari |
| Compromissione completa del sistema | Lettura/scrittura di file, creazione di utenti, manipolazione dei servizi |
| Movimento laterale | Pivot dall'host EIMS in AD, database, VLAN delle telecamere |
| Esfiltrazione di dati | Accesso ai record enterprise gestiti da EIMS |
| Interruzione del servizio | Arresto di EIMS, cancellazione di dati, distribuzione di ransomware |
| Posizionamento nella supply chain | Backdoor nei canali di aggiornamento software o provisioning dei dispositivi |
| Componente |
|---|
| Valore |
|---|
| Percorso HTTP | capture_handle.action |
| Parametro | captureCommand |
| Protocollo | HTTP/HTTPS (dipende dall'implementazione) |
| Gate di autenticazione | Assente (raggiungibile senza autenticazione) |
| # |
|---|
| Fornitore |
|---|
| Prodotto |
|---|
| Vincolo di versione |
|---|
| 1 | Zhejiang Dahua Technology Co., Ltd. | EIMS | Tutte le versioni < 2240008 |
| 2 | Zhejiang Dahua Technology Co., Ltd. | EIMS | Versione 0 (baseline / tutti i rami precedenti alla correzione) |
| Metrica | Valore | Significato per questa CVE |
|---|
| AV | Rete (N) | Sfruttamento remoto via HTTP |
| AC | Bassa (L) | Sfruttamento affidabile, a bassa competenza |
| AT | Nessuna (N) | Installazione predefinita sfruttabile |
| PR | Nessuno (N) | Non autenticato |
| UI | Nessuna (N) | Nessuna interazione della vittima |
| VC | Alta (H) | Lettura completa dei dati accessibili al server |
| VI | Alta (H) | Capacità di modifica completa |
| VA | Alta (H) | Terminazione/distruzione del servizio |
| SC | Alta (H) | Impatto elevato sulla riservatezza dei sistemi successivi |
| SI | Alta (H) | Impatto elevato sull'integrità dei sistemi successivi |
| SA | Alta (H) | Impatto elevato sulla disponibilità dei sistemi successivi |
| Controllo | Priorità | Azione |
|---|
| Rimuovere l'esposizione a Internet | P0 | Portare EIMS offline dalla WAN immediatamente |
| Blocco WAF / proxy inverso | P0 | Bloccare capture_handle.action al perimetro |
| ACL di rete | P0 | Consentire solo IP di jump-host amministrativi alla porta EIMS |
| Disabilitare il gestore vulnerabile | P1 | Se il fornitore o l'integratore fornisce una configurazione provvisoria (confermare con il supporto) |
| Isolamento EDR | P1 | Limitare il traffico in uscita da EIMS tranne per le integrazioni necessarie |
| Pratica | Raccomandazione |
|---|
| Non esporre mai EIMS a Internet | Solo VPN o zero-trust |
| Segmentare EIMS su VLAN di gestione dedicata | |
| Eseguire con privilegi minimi | Account di servizio non root; permessi file limitati |
| Centralizzare la registrazione | Inoltrare log HTTP e di sistema al SIEM |
| Cadenze di patch | Trattare le applicazioni enterprise Dahua come qualsiasi app critica di livello 1 del CMDB |
| Risorsa | URL |
|---|
| Bollettino di Supporto Dahua | https://support.dahuatech.com/bulletin/info?IsDpValue=APKncD%2FB |
| Inserimento NVD | https://nvd.nist.gov/vuln/detail/CVE-2024-13985 |
| Record CVE | https://www.cve.org/CVERecord?id=CVE-2024-13985 |
| CNVD-2024-17054 | https://www.cnvd.org.cn/flaw/show/CNVD-2024-17054 |
| Advisory VulnCheck | https://www.vulncheck.com/advisories/dahua-eims-rce |
| Riferimento Strumento S4E | https://s4e.io/tools/dahua-eims-remote-code-execution |
| Inserimento Pentest-Tools | https://pentest-tools.com/vulnerabilities-exploits/dahua-eims-re |
| Template Nuclei (ahisec) | https://github.com/ahisec/nuclei-tps/blob/main/http/vulnerabilit |
| Articolo cn-sec.com | https://cn-sec.com/archives/2554372.html |
| Analisi CSDN | https://blog.csdn.net/weixin_43567873/article/details/136636198 |
| Ricerca ZoomEye | https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg== |
| Definizione CWE-78 | https://cwe.mitre.org/data/definitions/78.html |
| Specifica CVSS 4.0 | https://www.first.org/cvss/v4.0/specification-document |