
Le telecamere IP basate su Vatilon espongono directory web interne senza autenticazione, con conseguente divulgazione di informazioni.
Il firmware delle telecamere IP basate su Vatilon espone diverse directory web interne senza
richiedere autenticazione. Quando l'indicizzazione delle directory è abilitata sul server web integrato,
attaccanti non autenticati possono accedere a directory come /cgi-bin/, /view/, /css/, /img/,
/img2/, /js/, /js2/ e /onvif/, rivelando script interni, pagine di configurazione e dettagli
implementativi sensibili.
Questa esposizione consente agli attaccanti di studiare la struttura interna dell'interfaccia web e può aumentare l'impatto di altre vulnerabilità, come il bypass dell'autenticazione o l'accesso non autorizzato alla configurazione.
Tipo di vulnerabilità: Controllo degli accessi improprio
Impatto: Divulgazione remota di informazioni
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Produttore | Prodotto / Note | Versione firmware |
|---|---|---|
| Vatilon | Telecamere IP (marchio osservato: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Anche altri modelli che utilizzano lo stesso firmware Vatilon potrebbero essere interessati.
I dettagli di riproduzione e le prove grezze sono omessi dalla divulgazione pubblica a causa del potenziale abuso. I soggetti autorizzati (produttori, CERT, CNA) possono richiedere ulteriori dettagli tecnici dopo la verifica.
/view/, /cgi-bin/, /css/, /img/, /img2/, /js/, /js2/ e /onvif/.username e password nella logica delle richieste API./view/player.html direttamente tramite le directory esposte può indurre
il browser a emettere richieste API che includono valori delle credenziali in chiaro nel traffico di rete.È stata identificata una vulnerabilità nel firmware delle telecamere IP basate su Vatilon che consente
di accedere senza autenticazione alle directory web interne.
Gli attaccanti possono consultare direttamente directory come /cgi-bin/, /view/, /css/, /js/,
/img/, /onvif/, ottenendo informazioni implementative sensibili come la struttura interna, gli endpoint
API e i parametri delle richieste.
Questa vulnerabilità da sola non provoca modifiche alla configurazione né esecuzione di codice, ma se combinata con altre vulnerabilità come il bypass dell'autenticazione può aumentare notevolmente l'efficacia dell'attacco.
Tipo di vulnerabilità: Controllo degli accessi improprio
Impatto: Divulgazione remota di informazioni
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Produttore | Prodotto | Versione firmware |
|---|---|---|
| Vatilon | Telecamere IP (marchio osservato: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Le procedure di riproduzione e le prove originali non vengono divulgate a causa del rischio di abuso.
I produttori, i CERT, i CNA e altri enti autorizzati possono richiedere ulteriori informazioni tecniche
dopo la verifica.
/cgi-bin/web.cgi