
Vatilon 기반 IP 카메라가 인증 없이 내부 웹 디렉토리를 노출시켜 정보 유출로 이어집니다.
Vatilon 기반 IP 카메라 펌웨어는 인증 없이 여러 내부 웹 디렉터리에 접근할 수 있도록 노출합니다. 포함된 웹 서버에서 디렉터리 인덱싱이 활성화되어 있을 경우, 인증되지 않은 공격자는 /cgi-bin/, /view/, /css/, /img/, /img2/, /js/, /js2/, /onvif/ 등의 디렉터리에 접근하여 내부 스크립트, 구성 페이지 및 민감한 구현 세부 정보를 확인할 수 있습니다.
이러한 노출로 공격자는 웹 인터페이스의 내부 구조를 연구할 수 있으며, 인증 우회 또는 무단 구성 접근과 같은 다른 취약점의 영향을 증가시킬 수 있습니다.
취약점 유형: 잘못된 접근 제어
영향: 원격 정보 노출
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| 제조사 | 제품/참고 | 펌웨어 버전 |
|---|---|---|
| Vatilon | IP 카메라 (관찰된 브랜드: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
동일한 Vatilon 펌웨어를 사용하는 다른 모델도 영향을 받을 수 있습니다.
재현 세부 정보 및 원본 증거는 잠재적인 악용으로 인해 공개에서 제외됩니다. 권한 있는 당사자(벤더, CERT, CNA)는 검증 후 추가 기술 세부 정보를 요청할 수 있습니다.
/view/, /cgi-bin/, /css/, /img/, /img2/, /js/, /js2/, /onvif/를 포함한 여러 최상위 경로에서 인증되지 않은 디렉터리 목록을 허용합니다.username 및 password 필드를 포함합니다./view/player.html과 같은 페이지를 직접 로드하면 브라우저가 네트워크 트래픽에 일반 텍스트 자격 증명 값을 포함하는 API 요청을 발행할 수 있습니다./cgi-bin/web.cgi에 대한 무단 요청을 포함한 내부 API 동작을 관찰하고 복제할 수 있습니다.