
CVE-2024-13985に関する技術アドバイザリおよび概念実証。Dahua EIMSのcapture_handle.actionエンドポイントにおけるコマンドインジェクションを介した、重大な未認証リモートコード実行(RCE)の脆弱性。
capture_handle.action リモートコード実行アドバイザリ種別: ベンダー協調によるセキュリティ開示 · 実環境での悪用が報告済み
CVE ID: CVE-2024-13985
CNVD ID: CNVD-2024-17054
ベンダー: 浙江大華技術股份有限公司 (Zhejiang Dahua Technology Co., Ltd.)
製品: EIMS (Enterprise Information Management System)
公開日: 2025-08-27T21:23:37 UTC
最終更新日: 2026-05-15T11:14:33 UTC
ソース: Dahua Support Bulletin
Dahua EIMS (Enterprise Information Management System) の 2240008 より前のバージョン には、認証を必要としない重大なリモートコード実行の脆弱性 が存在します。この欠陥は、HTTP エンドポイント capture_handle.action における コマンドインジェクション であり、captureCommand パラメータが、認証、サニタイズ、適切な入力検証なしに 基盤となる OS コマンド実行手段に渡されます。
EIMS Web インターフェースに到達できるリモートの攻撃者は誰でも、任意のオペレーティングシステムコマンド を注入する巧妙に細工された HTTP リクエストを送信できます。これらのコマンドは サーバーコンテキスト で実行され、システム全体の侵害 — データ窃取、永続化、横展開、ランサムウェアの展開、依存する物理セキュリティワークフローの妨害 — を可能にします。
この脆弱性は、CVSS 4.0 の最大ベーススコア 10.0 (CRITICAL) を受け、脆弱なシステム と 後続システム の両方において、機密性・完全性・可用性に High の影響があります (VC:H/VI:H/VA:H/SC:H/SI:H/SA:H)。実環境での悪用の証拠が観測されています。
EIMS は エンタープライズ向けバックエンドプラットフォーム であり、現場の IP カメラではありません。侵害は通常、単一のセンサーではなく、中央管理、アクセス制御統合、組織データ に影響します。インターネットに露出した、または VLAN 経由で到達可能な EIMS インスタンスは 緊急パッチ適用の最優先対象 として扱ってください。
| 項目 | 値 |
|---|---|
| CVE ID | CVE-2024-13985 |
| CNVD ID | CNVD-2024-17054 |
| ベンダー | Zhejiang Dahua Technology Co., Ltd. |
| 製品 | EIMS (Enterprise Information Management System) |
| 脆弱性の種類 | OS コマンドインジェクション → リモートコード実行 |
| 脆弱なエンドポイント | capture_handle.action |
| 脆弱なパラメータ | captureCommand |
| 攻撃経路 | ネットワーク |
| 認証の要否 | 不要 |
| ユーザー操作の要否 | 不要 |
| 必要な権限 | 不要 |
| CVSS バージョン | 4.0 |
| CVSS ベーススコア | 10.0 — CRITICAL |
| CVSS ベクター | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78 (OS コマンドインジェクション) |
| リモートから悪用可能 | はい |
| 影響を受けるバージョン | 2240008 より前の全バージョン |
| 修正バージョン | 2240008 以降 |
| 公開日 | 2025-08-27 |
| 最終更新日 | 2026-05-15 |
| 実環境での悪用 | あり (報告済み) |
このリポジトリは、Dahua の 2026 年 PSI バッチからの フィールドデバイス に関するアドバイザリも文書化しています。CVE-2024-13985 は、別の製品ライン であり、はるかに高い深刻度プロファイル を持ちます。
| 属性 | CVE-2024-13985 (本アドバイザリ) | CVE-2026-29116 | CVE-2026-29115 | CVE-2026-29114 |
|---|---|---|---|---|
| 製品 | EIMS サーバー | IPC/NVR 等 | IPC/SD | IPC |
| CVSS 4.0 | 10.0 CRITICAL | 8.7 HIGH | 6.9 MEDIUM | 2.3 LOW |
| 認証 | 不要 | 不要 | 高い権限 | 不要 |
| 主な影響 | 完全な RCE | DoS (再起動) | DoS (再起動) | CA 証明書の露出 |
| CWE | CWE-78 | CWE-617 | CWE-617 | CWE-538 |
| 実環境での悪用 | あり | 記載なし | 記載なし | 記載なし |
防御側の重要ポイント: カメラへのパッチ適用は EIMS を修正しません。Dahua のエンタープライズソフトウェアを実行している アプリケーションサーバー を独立してインベントリ化してください。
| 日付 | イベント |
|---|---|
| ≤ 2024 | 脆弱な EIMS リリースがエンタープライズ環境に展開 |
| 2024 | 脆弱性が発見 / 報告 (CVE 年 2024) |
| 2024 | CNVD-2024-17054 採番 (中国国家脆弱性データベース) |
| 2025-08-27T21:23:37 UTC | CVE-2024-13985 が NVD/CVE.org に公開 |
| 2025–2026 | 公開スキャナ、PoC の議論、nuclei テンプレートが流通 |
| 公開後 | 実環境での悪用の証拠が観測 |
| 2026-05-15T11:14:33 UTC | NVD レコードが最終更新 |
| 継続中 | インターネットに露出した EIMS インスタンスは高価値ターゲットのまま |
Dahua EIMS は、統合セキュリティおよびビル管理の導入環境で使用されるエンタープライズレベルの情報管理機能を提供します。capture_handle.action に公開されているネットワーク向けサーブレットまたはアクションハンドラは、captureCommand という名前のパラメータを受け入れます。
このアプリケーションは、captureCommand を ホストオペレーティングシステムコマンド (直接またはシェルラッパー経由) への入力として扱いますが、以下を行いません:
認証されていない攻撃者は、captureCommand にコマンドインジェクションペイロードを含む巧妙に細工された HTTP リクエストを送信します。サーバーは、EIMS アプリケーションプロセスの権限 — 通常は Windows または Linux ホスト上の特権サービスアカウント — で 攻撃者制御の OS コマンドを実行 します。
悪用に成功すると、以下につながります:
| 結果 | 詳細 |
|---|---|
| リモートコード実行 | 任意のバイナリ、スクリプト、シェルコマンド |
| システム全体の侵害 | ファイルの読み書き、ユーザー作成、サービスの操作 |
| 横展開 | EIMS ホストから AD、データベース、カメラ VLAN へのピボット |
| データの外部送信 | EIMS が管理するエンタープライズレコードへのアクセス |
| サービスの妨害 | EIMS の停止、データの消去、ランサムウェアの展開 |
| サプライチェーンへのポジショニング | ソフトウェア更新またはデバイスプロビジョニングチャネルのバックドア化 |
| コンポーネント | 値 |
|---|---|
| HTTP パス | capture_handle.action |
| パラメータ | captureCommand |
| プロトコル | HTTP/HTTPS (デプロイメント依存) |
| 認証ゲート | なし (認証なしで到達可能) |
.action サフィックスは、エンタープライズ Java Web アプリケーションで一般的に使用される Apache Struts2 または Struts スタイルの Java MVC フレームワークの特徴です。ベンダーの速報はフレームワーク名を挙げずに コマンドインジェクション と説明していますが、防御側は EIMS デプロイメント内の Java Web コンテナ (Tomcat など) と、そのエンドポイントに転送する リバースプロキシ を検査する必要があります。
CWE-78 は、アプリケーションコードが信頼できない入力を /bin/sh、cmd.exe などによって解釈されるコマンドに連結する場合に発生します。```
Runtime.exec("capture-tool " + captureCommand);
ProcessBuilder("sh", "-c", "capture-tool " + captureCommand);
シェルのメタキャラクタ(`;`、`|`、`&`、`` ` ``、`$()`、`&&`、`||`、改行)は、**コマンド終了**と**任意の二次コマンド**を可能にします。
### CVSS 10.0 が妥当である理由
公開されたベクタ内のすべてのCVSS 4.0影響メトリクスは、**後続システム**への影響も含めて**High**です:
| プロパティ | 値 | 意味 |
|---|---|---|
| `AV:N` | ネットワーク | WAN経由での悪用が可能 |
| `AC:L` | 低複雑性 | 単一の細工されたHTTPリクエスト |
| `AT:N` | 特別な攻撃要件なし | デフォルト構成で悪用可能 |
| `PR:N` | 特権不要 | アカウント不要 |
| `UI:N` | ユーザー操作不要 | 完全に自動化された悪用 |
| `VC/VI/VA:H` | EIMSホスト上の完全なCIA侵害 | 完全な侵害 |
| `SC/SI/SA:H` | 後続システムでもHigh | EIMSは中央統合ハブである |
これは、CVSS 4.0で公開され得る最も深刻なスコアの1つです。
### EIMSアーキテクチャのコンテキスト(運用)
EIMSは通常、セキュリティアーキテクチャ内で**中央集約的**に配置されます:```
[Internet / WAN] ──?──> [EIMS Application Server]
│
┌───────────────┼───────────────┐
▼ ▼ ▼
[Directory] [Access DB] [Device APIs]
│ │ │
└───────────────┴───────────────┘
│
[Cameras / Doors / Alarms]
EIMSレイヤーでの侵害は、単一のIPCを侵害するよりもアーキテクチャ上、より深刻です。これはコントロールプレーンの侵害です。
複数の公開情報源がこの欠陥に言及しています(Referencesを参照):
support.dahuatech.com 上のベンダーブレティンスキャナーシグネチャと実環境でのエクスプロイトの存在は、日和見的な大規模悪用が理論上の研究課題ではなく、現実の差し迫った脅威であることを意味します。