
Vatilon 기반 IP 카메라 펌웨어는 web.cgi API 요청을 통해 인증 우회 및 평문 자격 증명 노출을 허용합니다.
Vatilon 기반 IP 카메라 펌웨어는 /cgi-bin/web.cgi API에서 인증 우회 및 평문 자격 증명 노출 취약점을 포함하고 있습니다. 웹 인터페이스는 인증 상태나 세션 컨텍스트를 확인하지 않고 username 및 password 파라미터를 포함한 요청을 평문으로 처리하여, 인증되지 않은 공격자가 민감한 장치 정보 및 관리 데이터를 검색할 수 있도록 합니다.
취약점 유형: 잘못된 접근 제어 / 부적절한 인증
영향: 원격 정보 노출, 권한 상승
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| 제조사 | 제품 / 비고 | 펌웨어 버전 |
|---|---|---|
| Vatilon | IP 카메라 (확인된 브랜드: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
동일한 Vatilon 펌웨어를 사용하는 다른 장치도 영향을 받을 수 있습니다.
재현 절차, 패킷 캡처, 원본 요청/응답 데이터는 악용 위험이 높아 공개되지 않습니다. 공인된 기관(벤더, CERT, CNA)은 검증 후 추가 기술 정보를 요청할 수 있습니다.
/cgi-bin/web.cgi 엔드포인트는 HTTP GET 요청을 통해 username 및 password 파라미터를 인증이나 세션 검증 없이 수락합니다./view/player.html에 직접 접근하면 유효한 로그인 세션 없이도 /cgi-bin/web.cgi에 대한 인증되지 않은 API 요청이 트리거될 수 있습니다./cgi-bin/web.cgi 요청에 대해 서버 측 인증 및 세션 검증을 강제하십시오.Vatilon 기반 IP 카메라 펌웨어에서 /cgi-bin/web.cgi API 요청에 대해
인증 및 세션 검증이 수행되지 않는 취약점이 확인되었습니다.
이로 인해 공격자는 인증되지 않은 상태에서도 username과 password
파라미터를 포함한 요청을 전송할 수 있으며, 해당 자격 증명이 평문으로
노출되고 민감한 장치 정보에 접근할 수 있습니다.
취약점 유형: 접근 제어 불충분 / 인증 부적절
영향: 원격 정보 노출, 권한 상승
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| 제조사 | 제품 | 펌웨어 버전 |
|---|---|---|
| Vatilon | IP cameras (observed brand: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
재현 절차 및 원본 증거(PoC 요청, PCAP, 브라우저 네트워크 로그 등)는 악용 위험으로 인해 공개하지 않습니다. 벤더, CERT, CNA 등 공인 기관은 검증 후 추가 기술 정보를 요청할 수 있습니다.
/view/player.html) 접근만으로도 인증되지 않은
API 호출이 발생할 수 있습니다.