CVE-2017-7852
Câmeras D-Link DCS possuem um arquivo CrossDomain.XML fraco/inseguro que permite que sites que hospedam objetos Flash maliciosos acessem e/ou alterem as...
- Publicado
- 24 de abr. de 2017
- Atualizado
- 5 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 22 de fev. de 2017
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 90,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Câmeras D-Link DCS possuem um arquivo CrossDomain.XML fraco/inseguro que permite que sites que hospedam objetos Flash maliciosos acessem e/ou alterem as configurações do dispositivo por meio de um ataque CSRF. Isso ocorre porque o elemento filho 'allow-access-from domain' está definido como *, aceitando assim solicitações de qualquer domínio. Se uma vítima que está logada no console web da câmera visitar um site malicioso que hospeda um arquivo Flash malicioso em outra aba do navegador, o arquivo Flash malicioso poderá enviar solicitações para a câmera da série DCS da vítima sem saber as credenciais. Um atacante pode hospedar um arquivo Flash malicioso que pode recuperar transmissões ao vivo (Live Feeds) ou informações da câmera da série DCS da vítima, adicionar novos usuários administradores ou fazer outras alterações no dispositivo. Os dispositivos afetados conhecidos são DCS-933L com firmware anterior a 1.13.05, DCS-5030L, DCS-5020L, DCS-2530L, DCS-2630L, DCS-930L, DCS-932L e DCS-932LB1.
Fontes
1SlidingWindow · hardware · 22 de fev. de 2017
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.