
CVE-2024-13985에 대한 기술 권고 및 개념 증명, Dahua EIMS의 capture_handle.action 엔드포인트에서 명령 주입을 통해 발생하는 중대한 인증되지 않은 원격 코드 실행 취약점.
capture_handle.action 원격 코드 실행권고 유형: 공급업체 협력 보안 공개 · 실제 공격 보고됨
CVE ID: CVE-2024-13985
CNVD ID: CNVD-2024-17054
공급업체: Zhejiang Dahua Technology Co., Ltd.
제품: EIMS (Enterprise Information Management System)
게시일: 2025-08-27T21:23:37 UTC
마지막 수정일: 2026-05-15T11:14:33 UTC
출처: Dahua 지원 게시판
Dahua EIMS (기업 정보 관리 시스템) 2240008 이전 버전에 중대한 인증되지 않은 원격 코드 실행 취약점이 존재합니다. 이 결함은 HTTP 엔드포인트 capture_handle.action 의 명령 주입으로, captureCommand 매개변수가 인증, 위생 처리 또는 적절한 입력 검증 없이 기본 OS 명령 실행기에 전달됩니다.
EIMS 웹 인터페이스에 접근 가능한 모든 원격 공격자는 임의 운영체제 명령을 주입하는 조작된 HTTP 요청을 보낼 수 있습니다. 해당 명령은 서버 컨텍스트에서 실행되어 전체 시스템 장악 — 데이터 도용, 지속성, 측면 이동, 랜섬웨어 배포 및 종속 물리적 보안 워크플로우 중단 — 을 가능하게 합니다.
이 취약점은 취약한 시스템과 후속 시스템 모두에 대해 기밀성, 무결성, 가용성에 높은 영향을 미치며 최대 CVSS 4.0 기본 점수 10.0(심각) (VC:H/VI:H/VA:H/SC:H/SI:H/SA:H)을 받았습니다. 실제 환경에서 익스플로잇 증거가 관찰되었습니다.
EIMS는 현장 IPC 카메라가 아닌 엔터프라이즈 백엔드 플랫폼입니다. 침해는 일반적으로 단일 센서보다는 중앙 관리, 액세스 제어 통합 및 조직 데이터에 영향을 미칩니다. 인터넷에 노출되거나 VLAN에서 접근 가능한 EIMS 인스턴스는 긴급 패치 우선 순위로 취급하십시오.
| 필드 | 값 |
|---|---|
| CVE ID | CVE-2024-13985 |
| CNVD ID | CNVD-2024-17054 |
| 공급업체 | Zhejiang Dahua Technology Co., Ltd. |
| 제품 | EIMS (기업 정보 관리 시스템) |
| 취약점 유형 | OS 명령 주입 → 원격 코드 실행 |
| 취약 엔드포인트 | capture_handle.action |
| 취약 매개변수 | captureCommand |
| 공격 벡터 | 네트워크 |
| 인증 필요 | 아니오 |
| 사용자 상호 작용 필요 | 아니오 |
| 필요 권한 | 없음 |
| CVSS 버전 | 4.0 |
| CVSS 기본 점수 | 10.0 — 심각 |
| CVSS 벡터 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78 (OS 명령 주입) |
| 원격 익스플로잇 가능 | 예 |
| 영향받는 버전 | 2240008 미만 모든 버전 |
| 수정된 버전 | 2240008 이상 |
| 게시일 | 2025-08-27 |
| 마지막 수정일 | 2026-05-15 |
| 실제 익스플로잇 | 예 (보고됨) |
이 저장소는 Dahua의 2026 PSI 배치에서 현장 장치에 대한 권고도 문서화합니다. CVE-2024-13985는 별도의 제품군으로 훨씬 높은 심각도 프로필을 가집니다.
| 속성 | CVE-2024-13985 (본 권고) | CVE-2026-29116 | CVE-2026-29115 | CVE-2026-29114 |
|---|---|---|---|---|
| 제품 | EIMS 서버 | IPC/NVR/기타 | IPC/SD | IPC |
| CVSS 4.0 | 10.0 심각 | 8.7 높음 | 6.9 중간 | 2.3 낮음 |
| 인증 | 없음 | 없음 | 높은 권한 | 없음 |
| 주요 영향 | 전체 RCE | DoS (재부팅) | DoS (재부팅) | CA 인증서 노출 |
| CWE | CWE-78 | CWE-617 | CWE-617 | CWE-538 |
| 실제 공격 | 예 | 명시되지 않음 | 명시되지 않음 | 명시되지 않음 |
방어자 관점: 카메라 패치로는 EIMS가 해결되지 않습니다. Dahua 엔터프라이즈 소프트웨어를 실행하는 애플리케이션 서버를 별도로 인벤토리하십시오.
| 날짜 | 이벤트 |
|---|---|
| ≤ 2024 | 취약한 EIMS 릴리스가 기업 환경에 배포됨 |
| 2024 | 취약점 발견/보고됨 (CVE 연도 2024) |
| 2024 | CNVD-2024-17054 할당됨 (중국 국가 취약점 데이터베이스) |
| 2025-08-27T21:23:37 UTC | CVE-2024-13985가 NVD/CVE.org에 게시됨 |
| 2025–2026 | 공개 스캐너, PoC 논의, nuclei 템플릿 유포 |
| 게시 후 | 실제 환경에서 익스플로잇 증거 관찰됨 |
| 2026-05-15T11:14:33 UTC | NVD 레코드 마지막 수정 |
| 진행 중 | 인터넷에 노출된 EIMS 인스턴스는 고가치 대상으로 남아 있음 |
Dahua EIMS는 통합 보안 및 빌딩 관리 구축에 사용되는 엔터프라이즈 수준의 정보 관리 기능을 제공합니다. capture_handle.action 에 노출된 네트워크 대향 서블릿 또는 액션 핸들러가 captureCommand 라는 매개변수를 허용합니다.
애플리케이션은 captureCommand를 호스트 운영 체제 명령에 대한 입력(직접 또는 셸 래퍼를 통해)으로 처리하며, 다음이 없습니다:
인증되지 않은 공격자는 captureCommand에 명령 주입 페이로드를 포함한 조작된 HTTP 요청을 제출합니다. 서버는 공격자가 제어하는 OS 명령을 EIMS 애플리케이션 프로세스의 권한(일반적으로 Windows 또는 Linux 호스트에서 권한 있는 서비스 계정)으로 실행합니다.
성공적인 익스플로잇은 다음을 초래합니다:
| 결과 | 세부 사항 |
|---|---|
| 원격 코드 실행 | 임의 바이너리, 스크립트 또는 셸 명령 |
| 전체 시스템 장악 | 파일 읽기/쓰기, 사용자 생성, 서비스 조작 |
| 측면 이동 | EIMS 호스트에서 AD, 데이터베이스, 카메라 VLAN으로 피벗 |
| 데이터 유출 | EIMS가 관리하는 엔터프라이즈 레코드 접근 |
| 서비스 중단 | EIMS 중지, 데이터 삭제, 랜섬웨어 배포 |
| 공급망 포지셔닝 | 소프트웨어 업데이트 또는 장치 프로비저닝 채널 백도어 |
| 구성 요소 | 값 |
|---|---|
| HTTP 경로 | capture_handle.action |
| 매개변수 | captureCommand |
| 프로토콜 | HTTP/HTTPS (배포에 따라 다름) |
| 인증 게이트 | 없음 (인증되지 않은 접근 가능) |
.action 접미사는 엔터프라이즈 Java 웹 애플리케이션에서 일반적으로 사용되는 Apache Struts2 또는 Struts 스타일 Java MVC 프레임워크의 특징입니다. 공급업체 게시판은 프레임워크 이름 대신 명령 주입을 설명하지만, 방어자는 EIMS 배포에서 Java 웹 컨테이너(Tomcat 등) 및 해당 엔드포인트로 전달하는 리버스 프록시를 검사해야 합니다.
CWE-78은 애플리케이션 코드가 신뢰할 수 없는 입력을 /bin/sh, cmd.exe 또는 이와 동등한 것에 의해 해석되는 명령에 연결할 때 발생합니다:```
Runtime.exec("capture-tool " + captureCommand);
ProcessBuilder("sh", "-c", "capture-tool " + captureCommand);
셸 메타문자(`;`, `|`, `&`, `` ` ``, `$()`, `&&`, `||`, 개행)는 **명령 종료** 및 **임의의 추가 명령 실행**을 허용합니다.
### CVSS 10.0이 정당한 이유
게시된 벡터의 모든 CVSS 4.0 영향 메트릭은 **High**이며, **후속 시스템** 영향을 포함합니다:
| 속성 | 값 | 의미 |
|---|---|---|
| `AV:N` | 네트워크 | WAN 익스플로잇 가능 |
| `AC:L` | 낮은 복잡성 | 단일 제작 HTTP 요청 |
| `AT:N` | 특수 공격 요구사항 없음 | 기본 배포에서 익스플로잇 가능 |
| `PR:N` | 권한 없음 | 계정 불필요 |
| `UI:N` | 사용자 상호작용 없음 | 완전 자동화된 익스플로잇 |
| `VC/VI/VA:H` | EIMS 호스트의 전체 기밀성/무결성/가용성 | 완전한 손상 |
| `SC/SI/SA:H` | 후속 시스템 High | EIMS는 중앙 통합 허브 |
이는 CVSS 4.0에서 게시 가능한 가장 심각한 점수 중 하나입니다.
### EIMS 아키텍처 컨텍스트 (운영)
일반적으로 EIMS는 보안 아키텍처에서 **중앙**에 위치합니다:```
[Internet / WAN] ──?──> [EIMS Application Server]
│
┌───────────────┼───────────────┐
▼ ▼ ▼
[Directory] [Access DB] [Device APIs]
│ │ │
└───────────────┴───────────────┘
│
[Cameras / Doors / Alarms]
EIMS 계층의 손상은 단일 IPC 손상보다 구조적으로 더 심각합니다. 이는 제어 평면 침해입니다.
여러 공개 소스에서 이 결함을 참조합니다(참고자료 참조).
support.dahuatech.com의 공급업체 게시판스캐너 시그니처와 실제 환경에서의 익스플로잇이 존재한다는 것은 기회주의적 대규모 익스플로잇이 이론적 연구 우려가 아닌 즉각적인 현실적 위협임을 의미합니다.
| # | 공급업체 | 제품 | 버전 제약 |
|---|---|---|---|
| 1 | Zhejiang Dahua Technology Co., Ltd. | EIMS | 모든 버전 < 2240008 |
| 2 | Zhejiang Dahua Technology Co., Ltd. | EIMS | 버전 0 (기준선 / 수정 전 모든 브랜치) |
합계: 1개 영향받은 공급업체 · 1개 영향받은 제품 (EIMS)
| 상태 | 버전 |
|---|---|
| 취약 | < 2240008 |
| 수정됨 | 2240008 이후 |