
Il firmware della telecamera IP Revotech I6032W-FHW non riesce a convalidare i campi di autenticazione nelle richieste API, consentendo agli attaccanti di bypassare l'autenticazione e recuperare informazioni amministrative.
Il firmware della fotocamera IP Revotech I6032W-FHW contiene una vulnerabilità di bypass dell'autenticazione
nell'endpoint /cgi-bin/jvsweb.cgi. Il dispositivo non valida i campi user.name e
user.digest inclusi nelle richieste API in formato JSON, consentendo ad attaccanti non autenticati
di invocare metodi amministrativi e recuperare informazioni sensibili.
Tipo di vulnerabilità: Controllo di accesso scorretto / Autenticazione impropria
Impatto: Divulgazione remota di informazioni, Escalation dei privilegi
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Marca | Modello | Versione firmware | Piattaforma / Note |
|---|---|---|---|
| Revotech | I6032W-FHW | V1.0.0014 (2021-05-17) | Firmware basato su Jovision (FH8852-SW-2053-WU-F3, UI V2.0) |
I dettagli di riproduzione e le prove grezze (richieste PoC, PCAP e risposte del dispositivo) non vengono divulgati pubblicamente a causa dell'alto rischio di abuso. Le parti autorizzate (vendor, CERT, CNA) possono richiedere ulteriori dettagli tecnici dopo la verifica.
/cgi-bin/jvsweb.cgi accetta comandi in formato JSON senza imporre
controlli di autenticazione.account_get_users possono essere eseguiti utilizzando valori arbitrari
di user.name e user.digest./cgi-bin/jvsweb.cgi.È stata identificata una vulnerabilità nel firmware della fotocamera IP Revotech I6032W-FHW nell'endpoint /cgi-bin/jvsweb.cgi in cui la convalida dell'autenticazione non viene eseguita.
Un attaccante può invocare metodi API amministrativi semplicemente includendo valori arbitrari di user.name e user.digest nella richiesta, ottenendo così accesso a informazioni sensibili.
Tipo di vulnerabilità: Controllo di accesso insufficiente / Autenticazione impropria
Impatto: Divulgazione remota di informazioni, Escalation dei privilegi
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Produttore | Modello | Versione firmware | Note |
|---|---|---|---|
| Revotech | I6032W-FHW | V1.0.0014 (2021-05-17) | Firmware basato su Jovision (FH8852-SW-2053-WU-F3, UI V2.0) |
Le procedure di riproduzione e le prove originali (richieste PoC, PCAP, log di risposta del dispositivo, ecc.) non vengono divulgate a causa del rischio di abuso.
Vendor, CERT, CNA e altri enti autorizzati possono richiedere ulteriori informazioni tecniche dopo la verifica.
/cgi-bin/jvsweb.cgi si fida delle informazioni di autenticazione fornite dal client e non esegue alcuna validazione aggiuntiva lato server.