
Il firmware delle telecamere IP basate su Vatilon consente l'elusione dell'autenticazione e l'esposizione delle credenziali in chiaro tramite richieste API a web.cgi.
Il firmware delle telecamere IP basate su Vatilon contiene una vulnerabilità di bypass dell'autenticazione ed esposizione di credenziali in chiaro nell'API /cgi-bin/web.cgi. L'interfaccia web elabora richieste contenenti i parametri username e password in chiaro senza convalidare lo stato di autenticazione o il contesto di sessione, consentendo a utenti non autenticati di recuperare informazioni sensibili del dispositivo e dati amministrativi.
Tipo di vulnerabilità: Controllo di accesso errato / Autenticazione impropria
Impatto: Divulgazione remota di informazioni, escalation dei privilegi
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Produttore | Prodotto / Note | Versione firmware |
|---|---|---|
| Vatilon | Telecamere IP (marchio osservato: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Potrebbero essere interessati anche altri dispositivi che utilizzano lo stesso firmware Vatilon.
I dettagli di riproduzione, le catture di pacchetti e i dati grezzi di richiesta/risposta non vengono divulgati pubblicamente a causa dell'alto rischio di abuso. Le parti autorizzate (fornitori, CERT, CNA) possono richiedere ulteriori dettagli tecnici dopo la verifica.
/cgi-bin/web.cgi accetta i parametri username e password tramite richieste HTTP GET senza imporre autenticazione o convalida della sessione./view/player.html può attivare richieste API non autenticate a /cgi-bin/web.cgi, anche senza una sessione di accesso valida./cgi-bin/web.cgi.Nel firmware delle telecamere IP basate su Vatilon è stata identificata una vulnerabilità per cui le richieste API /cgi-bin/web.cgi non effettuano la convalida dell'autenticazione e della sessione. Ciò consente agli aggressori di inviare richieste contenenti i parametri username e password anche senza autenticazione, esponendo tali credenziali in chiaro e consentendo l'accesso a informazioni sensibili del dispositivo.
Tipo di vulnerabilità: Controllo di accesso insufficiente / Autenticazione inadeguata
Impatto: Divulgazione remota di informazioni, escalation dei privilegi
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Produttore | Prodotto | Versione firmware |
|---|---|---|
| Vatilon | Telecamere IP (marchio osservato: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Le procedure di riproduzione e le prove originali (richieste PoC, PCAP, log di rete del browser, ecc.) non vengono divulgate a causa del rischio di abuso. Fornitori, CERT, CNA e altri enti autorizzati possono richiedere ulteriori informazioni tecniche dopo la verifica.
/view/player.html) può innescare chiamate API non autenticate.