CVE-2020-25747
[Descrizione suggerita]
Il servizio Telnet delle telecamere Rubetek RV-3406, RV-3409 e
RV-3411 (versioni firmware v342, v339) può consentire a un
attaccante remoto di ottenere accesso ai servizi RTSP e ONFIV senza
autenticazione. L'attaccante può quindi guardare i flussi live della
telecamera, ruotare la telecamera, modificare alcune impostazioni
(luminosità, nitidezza, ora), riavviare la telecamera o ripristinarla
alle impostazioni di fabbrica.
[Tipo di vulnerabilità]
Controllo degli accessi errato
[Codice prodotto interessato]
Telecamera RV-3406 - Le versioni firmware 339 e 342 sono interessate. Non esistono versioni corrette
Telecamera RV-3409 - Le versioni firmware 339 e 342 sono interessate. Non esistono versioni corrette
Telecamera RV-3411 - Le versioni firmware 339 e 342 sono interessate. Non esistono versioni corrette
[Componente interessato]
Servizio ONVIF, servizio RTSP
[Tipo di attacco]
Remoto
[Impatto Denial of Service]
true
[Altro impatto CVE]
Il servizio ONVIF consente di muovere la telecamera e modificare alcune impostazioni (luminosità, nitidezza, ora), può riavviare il dispositivo e attivare il ripristino alle impostazioni di fabbrica
[Vettori di attacco]
Chiunque abbia accesso di rete alla telecamera può connettersi ai servizi ONVIF e RTSP senza usare l'autenticazione.
[Scopritore]
Sergey Zelensky (Jet Infosystems, jet.su)
[Riferimento]
https://jet.su