Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-13985 — CVE-2024-13985에 대한 기술 권고 및 개념 증명, Dahua EIMS의 capture_handle.action 엔드포인트에서 명령 주입을 통해 발생하는 중대한 인증되지 않은 원격 코드 실행 취약점. | Kitploit
도구/GitHubGitHub/crimsonfiedofficial/cve-2024-13985
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlRed Teaming
GitHubcrimsonfiedofficial/cve-2024-13985

CVE-2024-13985

CVE-2024-13985에 대한 기술 권고 및 개념 증명, Dahua EIMS의 capture_handle.action 엔드포인트에서 명령 주입을 통해 발생하는 중대한 인증되지 않은 원격 코드 실행 취약점.

저장소 보기
132개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-13985 — Dahua EIMS capture_handle.action 원격 코드 실행

CVSS 4.0 Remotely Exploitable Authentication In the Wild

권고 유형: 공급업체 협력 보안 공개 · 실제 공격 보고됨
CVE ID: CVE-2024-13985
CNVD ID: CNVD-2024-17054
공급업체: Zhejiang Dahua Technology Co., Ltd.
제품: EIMS (Enterprise Information Management System)
게시일: 2025-08-27T21:23:37 UTC
마지막 수정일: 2026-05-15T11:14:33 UTC
출처:

Dahua 지원 게시판

목차

  • 요약
  • 개요
  • 다른 Dahua CVE와의 관계
  • 취약점 타임라인
  • 설명
  • 기술 분석
  • 영향받는 제품
  • CVSS 점수
  • 취약점 점수 세부 정보
  • CWE 분류
  • 공격 전제 조건
  • 익스플로잇 시나리오
  • 영향 평가
  • 자산 검색
  • 탐지 및 침해 지표
  • 완화 및 수정
  • 대안
  • 공급업체 응답
  • 참고 자료
  • 면책 조항
  • 문서 개정 이력

요약

Dahua EIMS (기업 정보 관리 시스템) 2240008 이전 버전에 중대한 인증되지 않은 원격 코드 실행 취약점이 존재합니다. 이 결함은 HTTP 엔드포인트 capture_handle.action 의 명령 주입으로, captureCommand 매개변수가 인증, 위생 처리 또는 적절한 입력 검증 없이 기본 OS 명령 실행기에 전달됩니다.

EIMS 웹 인터페이스에 접근 가능한 모든 원격 공격자는 임의 운영체제 명령을 주입하는 조작된 HTTP 요청을 보낼 수 있습니다. 해당 명령은 서버 컨텍스트에서 실행되어 전체 시스템 장악 — 데이터 도용, 지속성, 측면 이동, 랜섬웨어 배포 및 종속 물리적 보안 워크플로우 중단 — 을 가능하게 합니다.

이 취약점은 취약한 시스템과 후속 시스템 모두에 대해 기밀성, 무결성, 가용성에 높은 영향을 미치며 최대 CVSS 4.0 기본 점수 10.0(심각) (VC:H/VI:H/VA:H/SC:H/SI:H/SA:H)을 받았습니다. 실제 환경에서 익스플로잇 증거가 관찰되었습니다.

EIMS는 현장 IPC 카메라가 아닌 엔터프라이즈 백엔드 플랫폼입니다. 침해는 일반적으로 단일 센서보다는 중앙 관리, 액세스 제어 통합 및 조직 데이터에 영향을 미칩니다. 인터넷에 노출되거나 VLAN에서 접근 가능한 EIMS 인스턴스는 긴급 패치 우선 순위로 취급하십시오.


한눈에 보기

필드값
CVE IDCVE-2024-13985
CNVD IDCNVD-2024-17054
공급업체Zhejiang Dahua Technology Co., Ltd.
제품EIMS (기업 정보 관리 시스템)
취약점 유형OS 명령 주입 → 원격 코드 실행
취약 엔드포인트capture_handle.action
취약 매개변수captureCommand
공격 벡터네트워크
인증 필요아니오
사용자 상호 작용 필요아니오
필요 권한없음
CVSS 버전4.0
CVSS 기본 점수10.0 — 심각
CVSS 벡터CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CWECWE-78 (OS 명령 주입)
원격 익스플로잇 가능예
영향받는 버전2240008 미만 모든 버전
수정된 버전2240008 이상
게시일2025-08-27
마지막 수정일2026-05-15
실제 익스플로잇예 (보고됨)

다른 Dahua CVE와의 관계

이 저장소는 Dahua의 2026 PSI 배치에서 현장 장치에 대한 권고도 문서화합니다. CVE-2024-13985는 별도의 제품군으로 훨씬 높은 심각도 프로필을 가집니다.

속성CVE-2024-13985 (본 권고)CVE-2026-29116CVE-2026-29115CVE-2026-29114
제품EIMS 서버IPC/NVR/기타IPC/SDIPC
CVSS 4.010.0 심각8.7 높음6.9 중간2.3 낮음
인증없음없음높은 권한없음
주요 영향전체 RCEDoS (재부팅)DoS (재부팅)CA 인증서 노출
CWECWE-78CWE-617CWE-617CWE-538
실제 공격예명시되지 않음명시되지 않음명시되지 않음

방어자 관점: 카메라 패치로는 EIMS가 해결되지 않습니다. Dahua 엔터프라이즈 소프트웨어를 실행하는 애플리케이션 서버를 별도로 인벤토리하십시오.


취약점 타임라인

날짜이벤트
≤ 2024취약한 EIMS 릴리스가 기업 환경에 배포됨
2024취약점 발견/보고됨 (CVE 연도 2024)
2024CNVD-2024-17054 할당됨 (중국 국가 취약점 데이터베이스)
2025-08-27T21:23:37 UTCCVE-2024-13985가 NVD/CVE.org에 게시됨
2025–2026공개 스캐너, PoC 논의, nuclei 템플릿 유포
게시 후실제 환경에서 익스플로잇 증거 관찰됨
2026-05-15T11:14:33 UTCNVD 레코드 마지막 수정
진행 중인터넷에 노출된 EIMS 인스턴스는 고가치 대상으로 남아 있음

설명

Dahua EIMS는 통합 보안 및 빌딩 관리 구축에 사용되는 엔터프라이즈 수준의 정보 관리 기능을 제공합니다. capture_handle.action 에 노출된 네트워크 대향 서블릿 또는 액션 핸들러가 captureCommand 라는 매개변수를 허용합니다.

오류 모드

애플리케이션은 captureCommand를 호스트 운영 체제 명령에 대한 입력(직접 또는 셸 래퍼를 통해)으로 처리하며, 다음이 없습니다:

  • 인증된 세션 요구
  • 허용된 문자 집합 또는 명령 어휘 검증
  • 셸 메타 문자 이스케이프
  • 안전한 API 사용 (예: 고정 실행 파일 및 인수 배열을 사용한 매개변수화된 프로세스 호출)

인증되지 않은 공격자는 captureCommand에 명령 주입 페이로드를 포함한 조작된 HTTP 요청을 제출합니다. 서버는 공격자가 제어하는 OS 명령을 EIMS 애플리케이션 프로세스의 권한(일반적으로 Windows 또는 Linux 호스트에서 권한 있는 서비스 계정)으로 실행합니다.

결과

성공적인 익스플로잇은 다음을 초래합니다:

결과세부 사항
원격 코드 실행임의 바이너리, 스크립트 또는 셸 명령
전체 시스템 장악파일 읽기/쓰기, 사용자 생성, 서비스 조작
측면 이동EIMS 호스트에서 AD, 데이터베이스, 카메라 VLAN으로 피벗
데이터 유출EIMS가 관리하는 엔터프라이즈 레코드 접근
서비스 중단EIMS 중지, 데이터 삭제, 랜섬웨어 배포
공급망 포지셔닝소프트웨어 업데이트 또는 장치 프로비저닝 채널 백도어

기술 분석

엔드포인트 및 매개변수

구성 요소값
HTTP 경로capture_handle.action
매개변수captureCommand
프로토콜HTTP/HTTPS (배포에 따라 다름)
인증 게이트없음 (인증되지 않은 접근 가능)

.action 접미사는 엔터프라이즈 Java 웹 애플리케이션에서 일반적으로 사용되는 Apache Struts2 또는 Struts 스타일 Java MVC 프레임워크의 특징입니다. 공급업체 게시판은 프레임워크 이름 대신 명령 주입을 설명하지만, 방어자는 EIMS 배포에서 Java 웹 컨테이너(Tomcat 등) 및 해당 엔드포인트로 전달하는 리버스 프록시를 검사해야 합니다.

CWE-78 — OS 명령 주입 메커니즘

CWE-78은 애플리케이션 코드가 신뢰할 수 없는 입력을 /bin/sh, cmd.exe 또는 이와 동등한 것에 의해 해석되는 명령에 연결할 때 발생합니다:```

Conceptual vulnerable pattern (pseudocode — not vendor source)

Runtime.exec("capture-tool " + captureCommand);

or

ProcessBuilder("sh", "-c", "capture-tool " + captureCommand);

root@kitploit:~
셸 메타문자(`;`, `|`, `&`, `` ` ``, `$()`, `&&`, `||`, 개행)는 **명령 종료** 및 **임의의 추가 명령 실행**을 허용합니다.

### CVSS 10.0이 정당한 이유

게시된 벡터의 모든 CVSS 4.0 영향 메트릭은 **High**이며, **후속 시스템** 영향을 포함합니다:

| 속성 | 값 | 의미 |
|---|---|---|
| `AV:N` | 네트워크 | WAN 익스플로잇 가능 |
| `AC:L` | 낮은 복잡성 | 단일 제작 HTTP 요청 |
| `AT:N` | 특수 공격 요구사항 없음 | 기본 배포에서 익스플로잇 가능 |
| `PR:N` | 권한 없음 | 계정 불필요 |
| `UI:N` | 사용자 상호작용 없음 | 완전 자동화된 익스플로잇 |
| `VC/VI/VA:H` | EIMS 호스트의 전체 기밀성/무결성/가용성 | 완전한 손상 |
| `SC/SI/SA:H` | 후속 시스템 High | EIMS는 중앙 통합 허브 |

이는 CVSS 4.0에서 게시 가능한 가장 심각한 점수 중 하나입니다.

### EIMS 아키텍처 컨텍스트 (운영)

일반적으로 EIMS는 보안 아키텍처에서 **중앙**에 위치합니다:```
[Internet / WAN] ──?──> [EIMS Application Server]
                              │
              ┌───────────────┼───────────────┐
              ▼               ▼               ▼
         [Directory]    [Access DB]     [Device APIs]
              │               │               │
              └───────────────┴───────────────┘
                              │
                    [Cameras / Doors / Alarms]

EIMS 계층의 손상은 단일 IPC 손상보다 구조적으로 더 심각합니다. 이는 제어 평면 침해입니다.

공개 익스플로잇 생태계

여러 공개 소스에서 이 결함을 참조합니다(참고자료 참조).

  • support.dahuatech.com의 공급업체 게시판
  • CNVD 및 NVD 항목
  • 커뮤니티 글 (cn-sec.com, CSDN)
  • 스캐너 템플릿 (Nuclei, Pentest-Tools, VulnCheck, S4E)

스캐너 시그니처와 실제 환경에서의 익스플로잇이 존재한다는 것은 기회주의적 대규모 익스플로잇이 이론적 연구 우려가 아닌 즉각적인 현실적 위협임을 의미합니다.


영향을 받는 제품

공급업체 요약

#공급업체제품버전 제약
1Zhejiang Dahua Technology Co., Ltd.EIMS모든 버전 < 2240008
2Zhejiang Dahua Technology Co., Ltd.EIMS버전 0 (기준선 / 수정 전 모든 브랜치)

합계: 1개 영향받은 공급업체 · 1개 영향받은 제품 (EIMS)

수정된 버전

상태버전
취약&lt; 2240008
수정됨2240008 이후

버전 식별

운영자는 다음을 기록해야 합니다:

  1. 관리자 UI 또는 설치 프로그램 매니페스트의 EIMS 빌드 또는 패키지 버전
  2. Dahua 지원 포털 자격 증명에서 설치된 패치 수준
  3. 호스트 OS 및 배포 토폴로지 (단독 vs 클러스터)

버전 확인이 불가능한 경우, 패치가 확인될 때까지 취약한 것으로 간주합니다.

EIMS가 아닌 것

제품관계
IPC / SD 카메라다른 펌웨어; 이 CVE에 해당하지 않음
NVR / XVR 기기임베디드 기기; 별도의 CVE
DMSS 모바일 앱클라이언트 소프트웨어; EIMS 서버 아님
DSS / 기타 VMS별개 제품 — 별도로 확인

CVSS 점수

요약

점수버전심각도벡터
10.04.0심각CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

CVSS 4.0 메트릭 분석

메트릭값이 CVE에 대한 의미
AVNetwork (N)HTTP를 통한 원격 익스플로잇
ACLow (L)신뢰할 수 있는 낮은 숙련도의 익스플로잇
ATNone (N)기본 설치 익스플로잇 가능
PRNone (N)인증 불필요
UINone (N)피해자 상호작용 불필요
VCHigh (H)서버 접근 가능 데이터 전체 읽기
VIHigh (H)전체 수정 가능
VAHigh (H)서비스 종료/파괴
SCHigh (H)후속 시스템에 대한 높은 기밀성 영향
SIHigh (H)후속 시스템에 대한 높은 무결성 영향
SAHigh (H)후속 시스템에 대한 높은 가용성 영향

최대 심각도 해석

CVSS 4.0에서 10.0은 긴급성을 낮추는 보상 메트릭이 없음을 나타냅니다. 패치, 격리 또는 신뢰할 수 없는 네트워크로부터의 차단은 P0 / 비상으로 처리해야 합니다.


취약점 점수 세부 정보

게시된 CVSS 4.0 선택기 위치의 시각적 요약:

익스플로잇 특성```

Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: [None] Low High User Interaction: [None] Passive Active

root@kitploit:~
### 취약 시스템에 미치는 영향```
Vuln Confidentiality:     None     Low      [High]
Vuln Integrity:           None     Low      [High]
Vuln Availability:        None     Low      [High]

후속 시스템 영향```

Subseq Confidentiality: None Low [High] Subseq Integrity: None Low [High] Subseq Availability: None Low [High]

root@kitploit:~
---

## CWE 분류

| # | CWE ID | 이름 | 관련성 |
|---|---|---|---|
| 1 | **CWE-78** | [OS 명령에 사용되는 특수 요소의 부적절한 중립화('OS 명령 주입')](https://cwe.mitre.org/data/definitions/78.html) | `captureCommand`가 중립화 없이 OS 명령 실행에 전달됨 |

### 관련 취약점 (맥락적)

| CWE | 이름 | 관계 |
|---|---|---|
| CWE-77 | 명령 주입 (일반) | 상위 범주 |
| CWE-306 | 중요 기능에 대한 인증 누락 | 위험한 핸들러에 대한 인증되지 않은 접근 가능성 |
| CWE-20 | 부적절한 입력 검증 | 근본적인 검증 실패 |
| CWE-434 | 제한 없는 업로드 | 익스플로잇 후 가능한 후속 공격, 핵심 CVE 아님 |

---

## 공격 전제 조건

| 전제 조건 | 필수? | 비고 |
|---|---|---|
| 유효한 EIMS 자격 증명 | **아니오** | 인증 불필요 |
| 피해자 사용자 상호 작용 | **아니오** | 단일 HTTP 요청으로 충분 |
| 사전 침해 | **아니오** | 독립적 익스플로잇 |
| EIMS HTTP(S)에 대한 네트워크 접근 가능성 | **예** | `capture_handle.action` 접근 가능 |
| 취약한 버전 (`&lt; 2240008`) | **예** | 패치된 버전은 영향 없음 |
| 인터넷 노출 | **필요하지 않음** | LAN/WAN/VPN 접근 가능 인스턴스 동일하게 위험 |

**원격 익스플로잇 가능:** **예**

---

## 익스플로잇 시나리오

### 시나리오 1 — 인터넷에 노출된 EIMS (Shodan / ZoomEye)

공격자는 인터넷 검색 엔진에서 `app="Dahua EIMS"` 호스트를 열거하고, `capture_handle.action`에 명령 주입을 전달하여 웹쉘 또는 리버스 쉘을 배포하고 기업 보안 데이터베이스를 유출합니다.

### 시나리오 2 — 랜섬웨어 운영자의 대규모 캠페인

자동화된 스캐너가 취약한 인스턴스를 식별합니다. 공격자는 EIMS 호스트와 연결된 파일 공유를 암호화하고, 물리적 출입 통제 및 방문자 관리 통합이 오프라인 상태인 동안 랜섬을 요구합니다.

### 시나리오 3 — 경계 침해로부터의 측면 이동

공격자는 DMZ 웹 서버를 침해하고, 공유 관리 VLAN에서 내부적으로 접근 가능한 EIMS 인스턴스로 피벗한 후, 호스트에 저장된 EIMS 자격 증명/API 키를 사용하여 다운스트림 도어 컨트롤러 및 카메라와 상호 작용합니다.

### 시나리오 4 — 내부자 없는 간첩 활동

국가 또는 범죄 행위자는 서비스를 재시작하지 않고 인사 접근 로그, 방문자 기록 및 건물 지도를 조용히 유출하며, cron/systemd 백도어를 통해 장기적인 지속성을 유지합니다.

### 시나리오 5 — 공급망 / 통합업체 MSP

관리형 서비스 제공업체는 수십 명의 고객을 위해 하나의 EIMS 인스턴스를 호스팅합니다. 단일 침해가 해당 서버의 **모든 테넌트**에 영향을 미칩니다 — 집중된 치명적 장애입니다.

---

## 영향 평가

### 기술적 영향

| 영역 | 등급 | 세부 사항 |
|---|---|---|
| 기밀성 | **높음** | 전체 파일 시스템 및 DB 읽기 접근 일반적 |
| 무결성 | **높음** | 임의 파일 쓰기, 구성 변조, 백도어 |
| 가용성 | **높음** | 프로세스 종료, 데이터 삭제, 랜섬웨어 |
| 후속 시스템 | **높음** | 통합 자격 증명으로 다운스트림 악용 가능 |

### 업무 영향

| 부문 | 결과 |
|---|---|
| **기업 캠퍼스** | 출입 통제 우회, 방문자 데이터 유출 |
| **정부 / 중요 인프라** | 물리적 보안 전반에 걸친 제어 평면 침해 |
| **의료** | HIPAA 관련 접근 로그 노출 |
| **교육** | 학생/직원 안전 시스템 조작 |
| **통합업체 / MSP** | 단일 호스트에서 다중 고객 침해 |

### 규제 및 법적 노출

EIMS 침해는 다음을 유발할 수 있습니다:

- 침해 통지 의무 (GDPR, 주 개인정보 보호법 등)
- 규제 부문에서의 중요 인프라 보고
- 물리적 보안 고객과의 계약상 SLA 위반

---

## 자산 탐색

### ZoomEye 쿼리

| 플랫폼 | 쿼리 | 링크 |
|---|---|---|
| **ZoomEye** | `app="Dahua EIMS"` | [ZoomEye에서 검색](https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg==) |

### 방어적 인벤토리 (승인된 경우에만)

| 방법 | 작업 |
|---|---|
| **CMDB / 라이선스 기록** | 모든 EIMS 설치 및 버전 나열 |
| **VM 인벤토리** | 애플리케이션 서버에서 Dahua EIMS 패키지 검색 |
| **리버스 프록시 구성** | `capture_handle.action`으로 라우팅하는 업스트림 식별 |
| **취약점 스캐너** | 게시된 서명을 사용하여 공급업체 승인 점검 실행 |
| **인터넷 공격 표면** | 소유한 공용 IP와 ZoomEye 결과 비교 |

> 소유했거나 명시적으로 테스트 권한이 있는 자산만 스캔하십시오.

---

## 탐지 및 침해 지표

### 네트워크 지표

- **`/capture_handle.action`** 또는 경로 접미사 일치에 대한 HTTP `GET`/`POST`
- **`captureCommand=`** 와 셸 메타 문자 또는 인코딩된 등가물(`%3B`, `%7C`, `%26`, `%24`, `` %60 ``, `%0A`)을 포함하는 요청
- **4xx/5xx** 응답 급증 후 EIMS 호스트에서 **새로운 아웃바운드 연결**
- 비정상 HTTP 이후 애플리케이션 서버에서 예상치 못한 **DNS 쿼리** 또는 **비콘닝**

### 호스트 지표

- EIMS 서버의 새로운 **cron 작업**, **예약된 작업** 또는 **systemd 유닛**
- Tomcat/webapp 디렉터리의 예상치 못한 **웹쉘**
- **새로운 로컬 사용자** 또는 **SSH authorized_keys** 수정
- **java** 또는 **tomcat** 프로세스가 `/bin/sh`, `cmd.exe`, `powershell`, `bash` 생성
- 웹 접근 로그와 연관된 EIMS 호스트의 안티바이러스/EDR 경고

### 애플리케이션 로그 패턴

- **익숙하지 않은 소스 IP**에서 `capture_handle.action` 접근
- **높은 빈도**의 동일한 요청 (스캐너 동작)
- 의심스러운 `captureCommand` 값 직후 명령 래퍼 유틸리티에서 오류

### 위협 인텔리전스 피드

다음 사항을 모니터링:

- CNVD-2024-17054 / CVE-2024-13985 서명
- Nuclei 템플릿 일치 (공개 템플릿 존재 — **승인된** 스캔에 사용)
- Dahua EIMS 익스플로잇 시도를 태깅하는 SIEM 규칙

### 권장 긴급 쿼리 (SIEM)```
# Example patterns — adapt to your log schema
url:"capture_handle.action" AND captureCommand:*
url:"capture_handle.action" AND (captureCommand:*;* OR captureCommand:*|* OR captureCommand:*&*)

완화 및 수정

기본 수정 — 2240008+로 업그레이드

  1. 모든 EIMS 배포를 인벤토리화하고 버전을 기록합니다.
  2. Dahua 지원 게시판에서 제공되는 버전 2240008 이상으로 즉시 업그레이드합니다.
  3. 승인된 회귀 테스트에서 버전 문자열과 악용 가능한 동작의 부재를 통해 패치 성공을 확인합니다.
  4. EIMS 호스트에 저장되어 있거나 EIMS 호스트에서 접근 가능한 모든 자격 증명(DB, API 키, 서비스 계정, 통합 비밀번호)을 교체합니다.

긴급 격리 (패치가 지연되는 경우)

통제 항목우선순위조치
인터넷 노출 제거P0WAN에서 EIMS를 즉시 오프라인으로 전환
WAF / 리버스 프록시 차단P0경계에서 capture_handle.action 차단
네트워크 ACLP0EIMS 포트에 관리자 점프 호스트 IP만 허용
취약한 핸들러 비활성화P1공급업체 또는 통합업체가 임시 구성을 제공하는 경우 (지원팀에 확인)
EDR 격리P1필수 통합을 제외한 EIMS의 아웃바운드 제한

침해 후 복구

악용이 의심되는 경우:

  1. 호스트를 네트워크에서 격리합니다
  2. 재구축 전에 포렌식 이미지를 보존합니다
  3. 알려진 양호한 미디어에서 재구축합니다 (제자리 "정리"만으로는 불충분)
  4. EIMS에서 접근 가능했던 모든 회사 전체 비밀을 교체합니다
  5. 무단 변경 사항에 대해 다운스트림 장치 구성을 검토합니다
  6. 조직의 사고 대응 및 규제 요구 사항에 따라 보고합니다

보안 배포 강화 (장기)

방법권장 사항
EIMS를 인터넷에 절대 노출 금지VPN 또는 제로 트러스트만 사용
EIMS를 전용 관리 VLAN에 세그먼트화
최소 권한으로 실행루트가 아닌 서비스 계정, 제한된 파일 권한
로깅 중앙화HTTP 및 OS 로그를 SIEM으로 전달
패치 주기Dahua 엔터프라이즈 앱을 중요 CMDB 티어-1 앱과 동일하게 취급

해결 방법

공급업체가 승인한 영구적인 해결 방법은 2240008+로 업그레이드하는 것을 대체하지 않습니다. 임시 조치:

  1. 리버스 프록시/WAF에서 capture_handle.action에 대한 외부 액세스를 차단합니다.
  2. 패치가 적용될 때까지 신뢰할 수 없는 네트워크에서 EIMS를 에어갭합니다.
  3. 비즈니스 연속성이 대체 관리 경로를 일시적으로 사용할 수 있는 경우 EIMS 웹 계층을 비활성화합니다.

이는 임시 통제 항목입니다. 취약한 코드는 엔드포인트에 도달할 수 있는 모든 사람에 의해 여전히 악용될 수 있습니다.


공급업체 응답

Dahua는 지원 포털을 통해 보안 게시판을 게시했습니다:

  • 게시판: https://support.dahuatech.com/bulletin/info?IsDpValue=APKncD%2FB

해당 게시판 또는 승인된 Dahua 지원 채널을 통해 수정된 설치 프로그램, 릴리스 노트 및 임시 지침을 얻으십시오.


참고 자료

리소스URL
Dahua 지원 게시판https://support.dahuatech.com/bulletin/info?IsDpValue=APKncD%2FB
NVD 항목https://nvd.nist.gov/vuln/detail/CVE-2024-13985
CVE 레코드https://www.cve.org/CVERecord?id=CVE-2024-13985
CNVD-2024-17054https://www.cnvd.org.cn/flaw/show/CNVD-2024-17054
VulnCheck 권고https://www.vulncheck.com/advisories/dahua-eims-rce
S4E 도구 참조https://s4e.io/tools/dahua-eims-remote-code-execution
Pentest-Tools 항목https://pentest-tools.com/vulnerabilities-exploits/dahua-eims-re
Nuclei 템플릿 (ahisec)https://github.com/ahisec/nuclei-tps/blob/main/http/vulnerabilit
cn-sec.com 분석https://cn-sec.com/archives/2554372.html
CSDN 분석https://blog.csdn.net/weixin_43567873/article/details/136636198
ZoomEye 검색https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg==
CWE-78 정의https://cwe.mitre.org/data/definitions/78.html
CVSS 4.0 명세서https://www.first.org/cvss/v4.0/specification-document

면책 조항

이 문서는 공개적으로 이용 가능한 CVE 메타데이터, 공급업체 게시판 및 업계 보고를 기반으로 작성된 정보 제공용 보안 권고입니다. 방어자가 CVE-2024-13985를 이해하고 수정 작업의 우선순위를 정하는 데 도움을 주기 위한 것입니다.

  • 이 README는 무기화된 익스플로잇 코드, 복사-붙여넣기 삽입 페이로드 또는 단계별 침해 튜토리얼을 제공하지 않습니다.
  • 프레임워크 동작에 대한 기술적 분석은 공급업체 소스를 사용할 수 없는 경우 추론된 것입니다.
  • 자산 검색 링크는 자체 공격 표면의 승인된 인벤토리를 위한 것입니다.
  • 조직의 변경 및 사고 대응 절차를 통해 패치 및 격리 조치를 적용하십시오.
  • 작성자는 본 문서를 기반으로 취해진 조치에 대해 책임을 지지 않습니다.

책임 있는 사용: 소유하거나 평가할 권한이 있는 시스템에서만 테스트하십시오. 활성 악용 사실을 국가 CERT 및 Dahua 지원팀에 적절히 신고하십시오.


문서 개정 이력

버전날짜변경 사항
1.02026-07-11CVE-2024-13985 게시 데이터를 기반으로 한 초기 종합 권고 README

CVE-2024-13985 · Dahua EIMS · CVSS 4.0 10.0 CRITICAL · CWE-78 · capture_handle.action

도구 다운로드