
Advisory tecnico e proof-of-concept per CVE-2024-13985, una vulnerabilità critica di esecuzione di codice remoto non autenticata in Dahua EIMS tramite injection di comandi nell'endpoint capture_handle.action.
capture_handle.actionTipo di advisory: Divulgazione di sicurezza coordinata con il venditore · Sfruttamento attivo segnalato
ID CVE: CVE-2024-13985
ID CNVD: CNVD-2024-17054
Venditore: Zhejiang Dahua Technology Co., Ltd.
Prodotto: EIMS (Enterprise Information Management System)
Pubblicato: 2025-08-27T21:23:37 UTC
Ultima modifica: 2026-05-15T11:14:33 UTC
Fonte: Bollettino di supporto Dahua
Una vulnerabilità critica di esecuzione di codice in remoto non autenticata esiste in Dahua EIMS (Enterprise Information Management System) versioni precedenti alla 2240008. Il difetto è un'iniezione di comandi nell'endpoint HTTP capture_handle.action, dove il parametro captureCommand viene passato a un esecutore di comandi del sistema operativo sottostante senza autenticazione, sanificazione o adeguata convalida dell'input.
Qualsiasi attaccante remoto in grado di raggiungere l'interfaccia web EIMS può inviare richieste HTTP appositamente predisposte che iniettano comandi arbitrari del sistema operativo. Tali comandi vengono eseguiti nel contesto del server, consentendo la compromissione completa del sistema — furto di dati, persistenza, movimento laterale, distribuzione di ransomware e interruzione dei flussi di lavoro di sicurezza fisica dipendenti.
La vulnerabilità riceve il punteggio base CVSS 4.0 massimo di 10.0 (CRITICAL) con impatto Alto su riservatezza, integrità e disponibilità sia del sistema vulnerabile che dei sistemi successivi (VC:H/VI:H/VA:H/SC:H/SI:H/SA:H). Sono state osservate prove di sfruttamento in natura.
EIMS è una piattaforma enterprise back-end, non una telecamera IPC di campo. La compromissione interessa tipicamente la gestione centralizzata, le integrazioni per il controllo accessi e i dati organizzativi piuttosto che un singolo sensore. Trattare le istanze EIMS esposte su Internet o raggiungibili tramite VLAN come priorità di patch urgente.
| Campo | Valore |
|---|---|
| ID CVE | CVE-2024-13985 |
| ID CNVD | CNVD-2024-17054 |
| Venditore | Zhejiang Dahua Technology Co., Ltd. |
| Prodotto | EIMS (Enterprise Information Management System) |
| Tipo di vulnerabilità | Iniezione di comandi OS → Esecuzione di codice in remoto |
| Endpoint vulnerabile | capture_handle.action |
| Parametro vulnerabile | captureCommand |
| Vettore di attacco | Rete |
| Autenticazione richiesta | No |
| Interazione utente richiesta | No |
| Privilegi richiesti | Nessuno |
| Versione CVSS | 4.0 |
| Punteggio base CVSS | 10.0 — CRITICAL |
| Vettore CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78 (Iniezione di comandi OS) |
| Sfruttabile in remoto | Sì |
| Versioni interessate | Tutte le versioni < 2240008 |
| Versione corretta | 2240008 e successive |
| Data di pubblicazione | 2025-08-27 |
| Ultima modifica | 2026-05-15 |
| Sfruttamento in natura | Sì (segnalato) |
Questo repository documenta anche le advisory per dispositivi di campo del lotto PSI 2026 di Dahua. CVE-2024-13985 riguarda una linea di prodotto separata con un profilo di gravità molto più alto.
| Attributo | CVE-2024-13985 (questa advisory) | CVE-2026-29116 | CVE-2026-29115 | CVE-2026-29114 |
|---|---|---|---|---|
| Prodotto | Server EIMS | IPC/NVR/ecc. | IPC/SD | IPC |
| CVSS 4.0 | 10.0 CRITICAL | 8.7 HIGH | 6.9 MEDIUM | 2.3 LOW |
| Autenticazione | Nessuna | Nessuna | Privilegi elevati | Nessuna |
| Impatto primario | RCE completo | DoS (riavvio) | DoS (riavvio) | Esposizione certificato CA |
| CWE | CWE-78 | CWE-617 | CWE-617 | CWE-538 |
| In natura | Sì | Non dichiarato | Non dichiarato | Non dichiarato |
Messaggio per i difensori: L'applicazione di patch alle telecamere non risolve EIMS. Effettuare un inventario indipendente dei server applicativi che eseguono software enterprise Dahua.
| Data | Evento |
|---|---|
| ≤ 2024 | Versioni vulnerabili di EIMS distribuite in ambienti enterprise |
| 2024 | Scoperta / segnalazione della vulnerabilità (anno CVE 2024) |
| 2024 | Assegnazione CNVD-2024-17054 (China National Vulnerability Database) |
| 2025-08-27T21:23:37 UTC | Pubblicazione CVE-2024-13985 su NVD/CVE.org |
| 2025–2026 | Diffusione di scanner pubblici, discussioni PoC e nuclei templates |
| Dopo la pubblicazione | Prove di sfruttamento osservate in natura |
| 2026-05-15T11:14:33 UTC | Ultima modifica del record NVD |
| In corso | Le istanze EIMS esposte su Internet rimangono bersagli ad alto valore |
Dahua EIMS fornisce capacità di enterprise-level information management utilizzate in implementazioni integrate di sicurezza e gestione degli edifici. Un servlet o action handler esposto in rete all'indirizzo capture_handle.action accetta un parametro denominato captureCommand.
L'applicazione tratta captureCommand come input per un comando del sistema operativo host (direttamente o tramite un wrapper shell) senza: