
CVE-2024-13985에 대한 기술 권고 및 개념 증명, Dahua EIMS의 capture_handle.action 엔드포인트에서 명령 주입을 통해 발생하는 중대한 인증되지 않은 원격 코드 실행 취약점.
capture_handle.action 원격 코드 실행권고 유형: 공급업체 협력 보안 공개 · 실제 공격 보고됨
CVE ID: CVE-2024-13985
CNVD ID: CNVD-2024-17054
공급업체: Zhejiang Dahua Technology Co., Ltd.
제품: EIMS (Enterprise Information Management System)
게시일: 2025-08-27T21:23:37 UTC
마지막 수정일: 2026-05-15T11:14:33 UTC
출처:
Dahua EIMS (기업 정보 관리 시스템) 2240008 이전 버전에 중대한 인증되지 않은 원격 코드 실행 취약점이 존재합니다. 이 결함은 HTTP 엔드포인트 capture_handle.action 의 명령 주입으로, captureCommand 매개변수가 인증, 위생 처리 또는 적절한 입력 검증 없이 기본 OS 명령 실행기에 전달됩니다.
EIMS 웹 인터페이스에 접근 가능한 모든 원격 공격자는 임의 운영체제 명령을 주입하는 조작된 HTTP 요청을 보낼 수 있습니다. 해당 명령은 서버 컨텍스트에서 실행되어 전체 시스템 장악 — 데이터 도용, 지속성, 측면 이동, 랜섬웨어 배포 및 종속 물리적 보안 워크플로우 중단 — 을 가능하게 합니다.
이 취약점은 취약한 시스템과 후속 시스템 모두에 대해 기밀성, 무결성, 가용성에 높은 영향을 미치며 최대 CVSS 4.0 기본 점수 10.0(심각) (VC:H/VI:H/VA:H/SC:H/SI:H/SA:H)을 받았습니다. 실제 환경에서 익스플로잇 증거가 관찰되었습니다.
EIMS는 현장 IPC 카메라가 아닌 엔터프라이즈 백엔드 플랫폼입니다. 침해는 일반적으로 단일 센서보다는 중앙 관리, 액세스 제어 통합 및 조직 데이터에 영향을 미칩니다. 인터넷에 노출되거나 VLAN에서 접근 가능한 EIMS 인스턴스는 긴급 패치 우선 순위로 취급하십시오.
| 필드 | 값 |
|---|---|
| CVE ID | CVE-2024-13985 |
| CNVD ID | CNVD-2024-17054 |
| 공급업체 | Zhejiang Dahua Technology Co., Ltd. |
| 제품 | EIMS (기업 정보 관리 시스템) |
| 취약점 유형 | OS 명령 주입 → 원격 코드 실행 |
| 취약 엔드포인트 | capture_handle.action |
| 취약 매개변수 | captureCommand |
| 공격 벡터 | 네트워크 |
| 인증 필요 | 아니오 |
| 사용자 상호 작용 필요 | 아니오 |
| 필요 권한 | 없음 |
| CVSS 버전 | 4.0 |
| CVSS 기본 점수 | 10.0 — 심각 |
| CVSS 벡터 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78 (OS 명령 주입) |
| 원격 익스플로잇 가능 | 예 |
| 영향받는 버전 | 2240008 미만 모든 버전 |
| 수정된 버전 | 2240008 이상 |
| 게시일 | 2025-08-27 |
| 마지막 수정일 | 2026-05-15 |
| 실제 익스플로잇 | 예 (보고됨) |
이 저장소는 Dahua의 2026 PSI 배치에서 현장 장치에 대한 권고도 문서화합니다. CVE-2024-13985는 별도의 제품군으로 훨씬 높은 심각도 프로필을 가집니다.
| 속성 | CVE-2024-13985 (본 권고) | CVE-2026-29116 | CVE-2026-29115 | CVE-2026-29114 |
|---|---|---|---|---|
| 제품 | EIMS 서버 | IPC/NVR/기타 | IPC/SD | IPC |
| CVSS 4.0 | 10.0 심각 | 8.7 높음 | 6.9 중간 | 2.3 낮음 |
| 인증 | 없음 | 없음 | 높은 권한 | 없음 |
| 주요 영향 | 전체 RCE | DoS (재부팅) | DoS (재부팅) | CA 인증서 노출 |
| CWE | CWE-78 | CWE-617 | CWE-617 | CWE-538 |
| 실제 공격 | 예 | 명시되지 않음 | 명시되지 않음 | 명시되지 않음 |
방어자 관점: 카메라 패치로는 EIMS가 해결되지 않습니다. Dahua 엔터프라이즈 소프트웨어를 실행하는 애플리케이션 서버를 별도로 인벤토리하십시오.
| 날짜 | 이벤트 |
|---|---|
| ≤ 2024 | 취약한 EIMS 릴리스가 기업 환경에 배포됨 |
| 2024 | 취약점 발견/보고됨 (CVE 연도 2024) |
| 2024 | CNVD-2024-17054 할당됨 (중국 국가 취약점 데이터베이스) |
| 2025-08-27T21:23:37 UTC | CVE-2024-13985가 NVD/CVE.org에 게시됨 |
| 2025–2026 | 공개 스캐너, PoC 논의, nuclei 템플릿 유포 |
| 게시 후 | 실제 환경에서 익스플로잇 증거 관찰됨 |
| 2026-05-15T11:14:33 UTC | NVD 레코드 마지막 수정 |
| 진행 중 | 인터넷에 노출된 EIMS 인스턴스는 고가치 대상으로 남아 있음 |
Dahua EIMS는 통합 보안 및 빌딩 관리 구축에 사용되는 엔터프라이즈 수준의 정보 관리 기능을 제공합니다. capture_handle.action 에 노출된 네트워크 대향 서블릿 또는 액션 핸들러가 captureCommand 라는 매개변수를 허용합니다.
애플리케이션은 captureCommand를 호스트 운영 체제 명령에 대한 입력(직접 또는 셸 래퍼를 통해)으로 처리하며, 다음이 없습니다:
인증되지 않은 공격자는 captureCommand에 명령 주입 페이로드를 포함한 조작된 HTTP 요청을 제출합니다. 서버는 공격자가 제어하는 OS 명령을 EIMS 애플리케이션 프로세스의 권한(일반적으로 Windows 또는 Linux 호스트에서 권한 있는 서비스 계정)으로 실행합니다.
성공적인 익스플로잇은 다음을 초래합니다:
| 결과 | 세부 사항 |
|---|---|
| 원격 코드 실행 | 임의 바이너리, 스크립트 또는 셸 명령 |
| 전체 시스템 장악 | 파일 읽기/쓰기, 사용자 생성, 서비스 조작 |
| 측면 이동 | EIMS 호스트에서 AD, 데이터베이스, 카메라 VLAN으로 피벗 |
| 데이터 유출 | EIMS가 관리하는 엔터프라이즈 레코드 접근 |
| 서비스 중단 | EIMS 중지, 데이터 삭제, 랜섬웨어 배포 |
| 공급망 포지셔닝 | 소프트웨어 업데이트 또는 장치 프로비저닝 채널 백도어 |
| 구성 요소 | 값 |
|---|---|
| HTTP 경로 | capture_handle.action |
| 매개변수 | captureCommand |
| 프로토콜 | HTTP/HTTPS (배포에 따라 다름) |
| 인증 게이트 | 없음 (인증되지 않은 접근 가능) |
.action 접미사는 엔터프라이즈 Java 웹 애플리케이션에서 일반적으로 사용되는 Apache Struts2 또는 Struts 스타일 Java MVC 프레임워크의 특징입니다. 공급업체 게시판은 프레임워크 이름 대신 명령 주입을 설명하지만, 방어자는 EIMS 배포에서 Java 웹 컨테이너(Tomcat 등) 및 해당 엔드포인트로 전달하는 리버스 프록시를 검사해야 합니다.
CWE-78은 애플리케이션 코드가 신뢰할 수 없는 입력을 /bin/sh, cmd.exe 또는 이와 동등한 것에 의해 해석되는 명령에 연결할 때 발생합니다:```
Runtime.exec("capture-tool " + captureCommand);
ProcessBuilder("sh", "-c", "capture-tool " + captureCommand);
셸 메타문자(`;`, `|`, `&`, `` ` ``, `$()`, `&&`, `||`, 개행)는 **명령 종료** 및 **임의의 추가 명령 실행**을 허용합니다.
### CVSS 10.0이 정당한 이유
게시된 벡터의 모든 CVSS 4.0 영향 메트릭은 **High**이며, **후속 시스템** 영향을 포함합니다:
| 속성 | 값 | 의미 |
|---|---|---|
| `AV:N` | 네트워크 | WAN 익스플로잇 가능 |
| `AC:L` | 낮은 복잡성 | 단일 제작 HTTP 요청 |
| `AT:N` | 특수 공격 요구사항 없음 | 기본 배포에서 익스플로잇 가능 |
| `PR:N` | 권한 없음 | 계정 불필요 |
| `UI:N` | 사용자 상호작용 없음 | 완전 자동화된 익스플로잇 |
| `VC/VI/VA:H` | EIMS 호스트의 전체 기밀성/무결성/가용성 | 완전한 손상 |
| `SC/SI/SA:H` | 후속 시스템 High | EIMS는 중앙 통합 허브 |
이는 CVSS 4.0에서 게시 가능한 가장 심각한 점수 중 하나입니다.
### EIMS 아키텍처 컨텍스트 (운영)
일반적으로 EIMS는 보안 아키텍처에서 **중앙**에 위치합니다:```
[Internet / WAN] ──?──> [EIMS Application Server]
│
┌───────────────┼───────────────┐
▼ ▼ ▼
[Directory] [Access DB] [Device APIs]
│ │ │
└───────────────┴───────────────┘
│
[Cameras / Doors / Alarms]
EIMS 계층의 손상은 단일 IPC 손상보다 구조적으로 더 심각합니다. 이는 제어 평면 침해입니다.
여러 공개 소스에서 이 결함을 참조합니다(참고자료 참조).
support.dahuatech.com의 공급업체 게시판스캐너 시그니처와 실제 환경에서의 익스플로잇이 존재한다는 것은 기회주의적 대규모 익스플로잇이 이론적 연구 우려가 아닌 즉각적인 현실적 위협임을 의미합니다.
| # | 공급업체 | 제품 | 버전 제약 |
|---|---|---|---|
| 1 | Zhejiang Dahua Technology Co., Ltd. | EIMS | 모든 버전 < 2240008 |
| 2 | Zhejiang Dahua Technology Co., Ltd. | EIMS | 버전 0 (기준선 / 수정 전 모든 브랜치) |
합계: 1개 영향받은 공급업체 · 1개 영향받은 제품 (EIMS)
| 상태 | 버전 |
|---|---|
| 취약 | < 2240008 |
| 수정됨 | 2240008 이후 |
운영자는 다음을 기록해야 합니다:
버전 확인이 불가능한 경우, 패치가 확인될 때까지 취약한 것으로 간주합니다.
| 제품 | 관계 |
|---|---|
| IPC / SD 카메라 | 다른 펌웨어; 이 CVE에 해당하지 않음 |
| NVR / XVR 기기 | 임베디드 기기; 별도의 CVE |
| DMSS 모바일 앱 | 클라이언트 소프트웨어; EIMS 서버 아님 |
| DSS / 기타 VMS | 별개 제품 — 별도로 확인 |
| 점수 | 버전 | 심각도 | 벡터 |
|---|---|---|---|
| 10.0 | 4.0 | 심각 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| 메트릭 | 값 | 이 CVE에 대한 의미 |
|---|---|---|
| AV | Network (N) | HTTP를 통한 원격 익스플로잇 |
| AC | Low (L) | 신뢰할 수 있는 낮은 숙련도의 익스플로잇 |
| AT | None (N) | 기본 설치 익스플로잇 가능 |
| PR | None (N) | 인증 불필요 |
| UI | None (N) | 피해자 상호작용 불필요 |
| VC | High (H) | 서버 접근 가능 데이터 전체 읽기 |
| VI | High (H) | 전체 수정 가능 |
| VA | High (H) | 서비스 종료/파괴 |
| SC | High (H) | 후속 시스템에 대한 높은 기밀성 영향 |
| SI | High (H) | 후속 시스템에 대한 높은 무결성 영향 |
| SA | High (H) | 후속 시스템에 대한 높은 가용성 영향 |
CVSS 4.0에서 10.0은 긴급성을 낮추는 보상 메트릭이 없음을 나타냅니다. 패치, 격리 또는 신뢰할 수 없는 네트워크로부터의 차단은 P0 / 비상으로 처리해야 합니다.
게시된 CVSS 4.0 선택기 위치의 시각적 요약:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: [None] Low High User Interaction: [None] Passive Active
### 취약 시스템에 미치는 영향```
Vuln Confidentiality: None Low [High]
Vuln Integrity: None Low [High]
Vuln Availability: None Low [High]
Subseq Confidentiality: None Low [High] Subseq Integrity: None Low [High] Subseq Availability: None Low [High]
---
## CWE 분류
| # | CWE ID | 이름 | 관련성 |
|---|---|---|---|
| 1 | **CWE-78** | [OS 명령에 사용되는 특수 요소의 부적절한 중립화('OS 명령 주입')](https://cwe.mitre.org/data/definitions/78.html) | `captureCommand`가 중립화 없이 OS 명령 실행에 전달됨 |
### 관련 취약점 (맥락적)
| CWE | 이름 | 관계 |
|---|---|---|
| CWE-77 | 명령 주입 (일반) | 상위 범주 |
| CWE-306 | 중요 기능에 대한 인증 누락 | 위험한 핸들러에 대한 인증되지 않은 접근 가능성 |
| CWE-20 | 부적절한 입력 검증 | 근본적인 검증 실패 |
| CWE-434 | 제한 없는 업로드 | 익스플로잇 후 가능한 후속 공격, 핵심 CVE 아님 |
---
## 공격 전제 조건
| 전제 조건 | 필수? | 비고 |
|---|---|---|
| 유효한 EIMS 자격 증명 | **아니오** | 인증 불필요 |
| 피해자 사용자 상호 작용 | **아니오** | 단일 HTTP 요청으로 충분 |
| 사전 침해 | **아니오** | 독립적 익스플로잇 |
| EIMS HTTP(S)에 대한 네트워크 접근 가능성 | **예** | `capture_handle.action` 접근 가능 |
| 취약한 버전 (`< 2240008`) | **예** | 패치된 버전은 영향 없음 |
| 인터넷 노출 | **필요하지 않음** | LAN/WAN/VPN 접근 가능 인스턴스 동일하게 위험 |
**원격 익스플로잇 가능:** **예**
---
## 익스플로잇 시나리오
### 시나리오 1 — 인터넷에 노출된 EIMS (Shodan / ZoomEye)
공격자는 인터넷 검색 엔진에서 `app="Dahua EIMS"` 호스트를 열거하고, `capture_handle.action`에 명령 주입을 전달하여 웹쉘 또는 리버스 쉘을 배포하고 기업 보안 데이터베이스를 유출합니다.
### 시나리오 2 — 랜섬웨어 운영자의 대규모 캠페인
자동화된 스캐너가 취약한 인스턴스를 식별합니다. 공격자는 EIMS 호스트와 연결된 파일 공유를 암호화하고, 물리적 출입 통제 및 방문자 관리 통합이 오프라인 상태인 동안 랜섬을 요구합니다.
### 시나리오 3 — 경계 침해로부터의 측면 이동
공격자는 DMZ 웹 서버를 침해하고, 공유 관리 VLAN에서 내부적으로 접근 가능한 EIMS 인스턴스로 피벗한 후, 호스트에 저장된 EIMS 자격 증명/API 키를 사용하여 다운스트림 도어 컨트롤러 및 카메라와 상호 작용합니다.
### 시나리오 4 — 내부자 없는 간첩 활동
국가 또는 범죄 행위자는 서비스를 재시작하지 않고 인사 접근 로그, 방문자 기록 및 건물 지도를 조용히 유출하며, cron/systemd 백도어를 통해 장기적인 지속성을 유지합니다.
### 시나리오 5 — 공급망 / 통합업체 MSP
관리형 서비스 제공업체는 수십 명의 고객을 위해 하나의 EIMS 인스턴스를 호스팅합니다. 단일 침해가 해당 서버의 **모든 테넌트**에 영향을 미칩니다 — 집중된 치명적 장애입니다.
---
## 영향 평가
### 기술적 영향
| 영역 | 등급 | 세부 사항 |
|---|---|---|
| 기밀성 | **높음** | 전체 파일 시스템 및 DB 읽기 접근 일반적 |
| 무결성 | **높음** | 임의 파일 쓰기, 구성 변조, 백도어 |
| 가용성 | **높음** | 프로세스 종료, 데이터 삭제, 랜섬웨어 |
| 후속 시스템 | **높음** | 통합 자격 증명으로 다운스트림 악용 가능 |
### 업무 영향
| 부문 | 결과 |
|---|---|
| **기업 캠퍼스** | 출입 통제 우회, 방문자 데이터 유출 |
| **정부 / 중요 인프라** | 물리적 보안 전반에 걸친 제어 평면 침해 |
| **의료** | HIPAA 관련 접근 로그 노출 |
| **교육** | 학생/직원 안전 시스템 조작 |
| **통합업체 / MSP** | 단일 호스트에서 다중 고객 침해 |
### 규제 및 법적 노출
EIMS 침해는 다음을 유발할 수 있습니다:
- 침해 통지 의무 (GDPR, 주 개인정보 보호법 등)
- 규제 부문에서의 중요 인프라 보고
- 물리적 보안 고객과의 계약상 SLA 위반
---
## 자산 탐색
### ZoomEye 쿼리
| 플랫폼 | 쿼리 | 링크 |
|---|---|---|
| **ZoomEye** | `app="Dahua EIMS"` | [ZoomEye에서 검색](https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg==) |
### 방어적 인벤토리 (승인된 경우에만)
| 방법 | 작업 |
|---|---|
| **CMDB / 라이선스 기록** | 모든 EIMS 설치 및 버전 나열 |
| **VM 인벤토리** | 애플리케이션 서버에서 Dahua EIMS 패키지 검색 |
| **리버스 프록시 구성** | `capture_handle.action`으로 라우팅하는 업스트림 식별 |
| **취약점 스캐너** | 게시된 서명을 사용하여 공급업체 승인 점검 실행 |
| **인터넷 공격 표면** | 소유한 공용 IP와 ZoomEye 결과 비교 |
> 소유했거나 명시적으로 테스트 권한이 있는 자산만 스캔하십시오.
---
## 탐지 및 침해 지표
### 네트워크 지표
- **`/capture_handle.action`** 또는 경로 접미사 일치에 대한 HTTP `GET`/`POST`
- **`captureCommand=`** 와 셸 메타 문자 또는 인코딩된 등가물(`%3B`, `%7C`, `%26`, `%24`, `` %60 ``, `%0A`)을 포함하는 요청
- **4xx/5xx** 응답 급증 후 EIMS 호스트에서 **새로운 아웃바운드 연결**
- 비정상 HTTP 이후 애플리케이션 서버에서 예상치 못한 **DNS 쿼리** 또는 **비콘닝**
### 호스트 지표
- EIMS 서버의 새로운 **cron 작업**, **예약된 작업** 또는 **systemd 유닛**
- Tomcat/webapp 디렉터리의 예상치 못한 **웹쉘**
- **새로운 로컬 사용자** 또는 **SSH authorized_keys** 수정
- **java** 또는 **tomcat** 프로세스가 `/bin/sh`, `cmd.exe`, `powershell`, `bash` 생성
- 웹 접근 로그와 연관된 EIMS 호스트의 안티바이러스/EDR 경고
### 애플리케이션 로그 패턴
- **익숙하지 않은 소스 IP**에서 `capture_handle.action` 접근
- **높은 빈도**의 동일한 요청 (스캐너 동작)
- 의심스러운 `captureCommand` 값 직후 명령 래퍼 유틸리티에서 오류
### 위협 인텔리전스 피드
다음 사항을 모니터링:
- CNVD-2024-17054 / CVE-2024-13985 서명
- Nuclei 템플릿 일치 (공개 템플릿 존재 — **승인된** 스캔에 사용)
- Dahua EIMS 익스플로잇 시도를 태깅하는 SIEM 규칙
### 권장 긴급 쿼리 (SIEM)```
# Example patterns — adapt to your log schema
url:"capture_handle.action" AND captureCommand:*
url:"capture_handle.action" AND (captureCommand:*;* OR captureCommand:*|* OR captureCommand:*&*)
| 통제 항목 | 우선순위 | 조치 |
|---|---|---|
| 인터넷 노출 제거 | P0 | WAN에서 EIMS를 즉시 오프라인으로 전환 |
| WAF / 리버스 프록시 차단 | P0 | 경계에서 capture_handle.action 차단 |
| 네트워크 ACL | P0 | EIMS 포트에 관리자 점프 호스트 IP만 허용 |
| 취약한 핸들러 비활성화 | P1 | 공급업체 또는 통합업체가 임시 구성을 제공하는 경우 (지원팀에 확인) |
| EDR 격리 | P1 | 필수 통합을 제외한 EIMS의 아웃바운드 제한 |
악용이 의심되는 경우:
| 방법 | 권장 사항 |
|---|---|
| EIMS를 인터넷에 절대 노출 금지 | VPN 또는 제로 트러스트만 사용 |
| EIMS를 전용 관리 VLAN에 세그먼트화 | |
| 최소 권한으로 실행 | 루트가 아닌 서비스 계정, 제한된 파일 권한 |
| 로깅 중앙화 | HTTP 및 OS 로그를 SIEM으로 전달 |
| 패치 주기 | Dahua 엔터프라이즈 앱을 중요 CMDB 티어-1 앱과 동일하게 취급 |
공급업체가 승인한 영구적인 해결 방법은 2240008+로 업그레이드하는 것을 대체하지 않습니다. 임시 조치:
capture_handle.action에 대한 외부 액세스를 차단합니다.이는 임시 통제 항목입니다. 취약한 코드는 엔드포인트에 도달할 수 있는 모든 사람에 의해 여전히 악용될 수 있습니다.
Dahua는 지원 포털을 통해 보안 게시판을 게시했습니다:
해당 게시판 또는 승인된 Dahua 지원 채널을 통해 수정된 설치 프로그램, 릴리스 노트 및 임시 지침을 얻으십시오.
이 문서는 공개적으로 이용 가능한 CVE 메타데이터, 공급업체 게시판 및 업계 보고를 기반으로 작성된 정보 제공용 보안 권고입니다. 방어자가 CVE-2024-13985를 이해하고 수정 작업의 우선순위를 정하는 데 도움을 주기 위한 것입니다.
책임 있는 사용: 소유하거나 평가할 권한이 있는 시스템에서만 테스트하십시오. 활성 악용 사실을 국가 CERT 및 Dahua 지원팀에 적절히 신고하십시오.
| 버전 | 날짜 | 변경 사항 |
|---|---|---|
| 1.0 | 2026-07-11 | CVE-2024-13985 게시 데이터를 기반으로 한 초기 종합 권고 README |
CVE-2024-13985 · Dahua EIMS · CVSS 4.0 10.0 CRITICAL · CWE-78 · capture_handle.action