
Advisory técnico e prova de conceito para CVE-2024-13985, uma vulnerabilidade crítica de execução remota de código não autenticada no Dahua EIMS via injeção de comandos no endpoint capture_handle.action.
capture_handle.action do Dahua EIMSTipo de aviso: Divulgação de segurança coordenada com o fornecedor · Exploração ativa reportada
ID CVE: CVE-2024-13985
ID CNVD: CNVD-2024-17054
Fornecedor: Zhejiang Dahua Technology Co., Ltd.
Produto: EIMS (Sistema de Gestão de Informação Empresarial)
Publicado: 2025-08-27T21:23:37 UTC
Última modificação: 2026-05-15T11:14:33 UTC
Fonte: Boletim de Suporte Dahua
Uma vulnerabilidade crítica de execução remota de código não autenticada existe no Dahua EIMS (Sistema de Gestão de Informação Empresarial) versões anteriores a 2240008. A falha é uma injeção de comandos no endpoint HTTP capture_handle.action, onde o parâmetro captureCommand é passado a um executor de comandos do sistema operativo subjacente sem autenticação, sanitização ou validação de entrada adequada.
Qualquer atacante remoto que consiga aceder à interface web do EIMS pode enviar pedidos HTTP concebidos que injetam comandos arbitrários do sistema operativo. Esses comandos executam no contexto do servidor, permitindo comprometimento total do sistema — roubo de dados, persistência, movimento lateral, implantação de ransomware e interrupção de fluxos de trabalho de segurança física dependentes.
A vulnerabilidade recebe a pontuação base máxima de CVSS 4.0 de 10.0 (CRÍTICA) com impacto Alto na confidencialidade, integridade e disponibilidade, tanto no sistema vulnerável como em sistemas subsequentes (VC:H/VI:H/VA:H/SC:H/SI:H/SA:H). Foram observadas evidências de exploração em ambiente real.
O EIMS é uma plataforma empresarial de back-end, não uma câmara IPC de campo. O comprometimento geralmente afeta a gestão central, integrações de controlo de acesso e dados organizacionais, em vez de um único sensor. Trate instâncias EIMS expostas à Internet ou acessíveis via VLAN como prioridade de patch de emergência.
Este repositório também documenta avisos de dispositivos de campo do lote PSI de 2026 da Dahua. O CVE-2024-13985 é uma linha de produtos separada com perfil de gravidade muito mais elevado.
Conclusão para defensores: Corrigir câmaras não corrige o EIMS. Faça inventário de servidores de aplicações que executam software empresarial Dahua de forma independente.
O EIMS da Dahua oferece capacidades de gestão de informação ao nível empresarial, utilizadas em implementações integradas de segurança e gestão de edifícios. Um servlet ou manipulador de ação virado para a rede, exposto em capture_handle.action, aceita um parâmetro chamado captureCommand.
A aplicação trata captureCommand como entrada para um comando do sistema operativo anfitrião (diretamente ou através de um wrapper de shell) sem:
Um atacante não autenticado submete pedidos HTTP concebidos que contêm payloads de injeção de comandos em captureCommand. O servidor executa comandos do SO controlados pelo atacante com os privilégios do processo da aplicação EIMS — normalmente, uma conta de serviço privilegiada em anfitriões Windows ou Linux.
A exploração bem-sucedida leva a:
O sufixo .action é característico de Apache Struts2 ou frameworks MVC estilo Struts, comumente usados em aplicações web Java empresariais. Embora o boletim do fornecedor descreva injeção de comandos em vez de nomear o framework, os defensores devem inspecionar as implementações EIMS para contentores web Java (Tomcat, etc.) e proxies reversos que encaminham para esse endpoint.
CWE-78 ocorre quando o código da aplicação concatena entrada não confiável em comandos interpretados por /bin/sh, cmd.exe ou equivalente:```
Runtime.exec("capture-tool " + captureCommand);
ProcessBuilder("sh", "-c", "capture-tool " + captureCommand);
Shell metacharacters (`;`, `|`, `&`, `` ` ``, `$()`, `&&`, `||`, newlines) permitem **terminação de comandos** e **comandos secundários arbitrários**.
### Por que o CVSS 10.0 é Justificado
Cada métrica de impacto do CVSS 4.0 no vetor publicado é **Alta**, incluindo impactos em **sistemas subsequentes**:
| Property | Value | Implication |
|---|---|---|
| `AV:N` | Rede | Exploração via WAN possível |
| `AC:L` | Baixa complexidade | Requisição HTTP única e maliciosa |
| `AT:N` | Nenhum requisito especial de ataque | Implantação padrão explorável |
| `PR:N` | Nenhum privilégio | Nenhuma conta necessária |
| `UI:N` | Nenhuma interação do usuário | Exploração totalmente automatizada |
| `VC/VI/VA:H` | CIA completo no host EIMS | Comprometimento completo |
| `SC/SI/SA:H` | Sistemas subsequentes Alto | EIMS é um hub central de integração |
Esta está entre as pontuações publicadas mais severas possíveis sob o CVSS 4.0.
### Contexto da Arquitetura EIMS (Operacional)
O EIMS normalmente fica **centralizado** na arquitetura de segurança:```
[Internet / WAN] ──?──> [EIMS Application Server]
│
┌───────────────┼───────────────┐
▼ ▼ ▼
[Directory] [Access DB] [Device APIs]
│ │ │
└───────────────┴───────────────┘
│
[Cameras / Doors / Alarms]
Comprometer a camada EIMS é arquiteturalmente pior do que comprometer um único IPC — é uma violação do plano de controle.
Várias fontes públicas referenciam esta falha (ver Referências):
support.dahuatech.comA presença de assinaturas de scanner e exploração ativa significa que a exploração oportunista em massa é uma ameaça realista imediata, não uma preocupação teórica de pesquisa.
| # |
|---|
Totais: 1 fornecedor afetado · 1 produto afetado (EIMS)
| Status | Versão |
|---|---|
| Vulnerável | < 2240008 |
| Corrigida | 2240008 e posteriores |
Os operadores devem registar:
Se a enumeração de versão não estiver disponível, assumir como vulnerável até confirmação de correção.
| Produto | Relação |
|---|---|
| Câmaras IPC / SD | Firmware diferente; não cobertas por este CVE |
| Aparelhos NVR / XVR | Dispositivos embutidos; CVEs separados |
| Aplicação móvel DMSS | Software cliente; não servidor EIMS |
| DSS / outros VMS | Produtos distintos — verificar separadamente |
| Pontuação | Versão | Gravidade | Vetor |
|---|---|---|---|
| 10.0 | 4.0 | CRÍTICA | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Uma pontuação 10.0 no CVSS 4.0 indica que nenhuma métrica compensatória reduz a urgência. A aplicação de patches, o isolamento ou a remoção de redes não confiáveis devem ser tratados como P0 / emergência.
Resumo visual das posições dos seletores CVSS 4.0 publicados:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: [None] Low High User Interaction: [None] Passive Active
### Impacto no Sistema Vulnerável```
Vuln Confidentiality: None Low [High]
Vuln Integrity: None Low [High]
Vuln Availability: None Low [High]
Subseq Confidentiality: None Low [High] Subseq Integrity: None Low [High] Subseq Availability: None Low [High]
---
## Classificação CWE
| # | ID CWE | Nome | Relevância |
|---|---|---|---|
| 1 | **CWE-78** | [Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')](https://cwe.mitre.org/data/definitions/78.html) | `captureCommand` passado para execução de comando do SO sem neutralização |
### Fraquezas Relacionadas (Contextuais)
| CWE | Nome | Relação |
|---|---|---|
| CWE-77 | Command Injection (genérico) | Categoria pai |
| CWE-306 | Missing Authentication for Critical Function | Atingibilidade não autenticada do manipulador perigoso |
| CWE-20 | Improper Input Validation | Falha raiz de validação |
| CWE-434 | Unrestricted Upload | Possível consequência pós-exploração, não núcleo do CVE |
---
## Pré-requisitos de Ataque
| Pré-requisito | Obrigatório? | Notas |
|---|---|---|
| Credenciais EIMS válidas | **Não** | Não autenticado |
| Interação do usuário vítima | **Não** | Requisição HTTP única suficiente |
| Comprometimento prévio | **Não** | Exploração independente |
| Acessibilidade de rede ao EIMS HTTP(S) | **Sim** | `capture_handle.action` acessível |
| Versão vulnerável (`< 2240008`) | **Sim** | Versões corrigidas não afetadas |
| Exposição à internet | **Não obrigatório** | Instâncias acessíveis via LAN/WAN/VPN igualmente em risco |
**Explorável Remotamente:** **Sim**
---
## Cenários de Exploração
### Cenário 1 — EIMS Exposto à Internet (Shodan / ZoomEye)
Atacantes enumeram hosts `app="Dahua EIMS"` em motores de varredura da internet, entregam injeção de comando em `capture_handle.action`, implantam webshell ou reverse shell e exfiltram bancos de dados de segurança corporativos.
### Cenário 2 — Campanha em Massa de Operador de Ransomware
Scanners automatizados identificam instâncias vulneráveis. Atacantes criptografam o host EIMS e os compartilhamentos de arquivos conectados, exigindo resgate enquanto os controles de acesso físico e as integrações de gestão de visitantes estão offline.
### Cenário 3 — Movimento Lateral a partir de Violação de Perímetro
Um atacante compromete um servidor web DMZ, faz pivô para uma instância EIMS internamente acessível em uma VLAN de gerenciamento compartilhada e usa credenciais/chaves de API do EIMS armazenadas no host para interagir com controladores de porta e câmeras downstream.
### Cenário 4 — Espionagem Sem Insiders
Atores estatais ou criminosos exfiltram silenciosamente logs de acesso de pessoal, registros de visitantes e mapas de edifícios sem reiniciar serviços — mantendo persistência de longo prazo via backdoors em cron/systemd.
### Cenário 5 — Cadeia de Suprimentos / MSP Integrador
Um provedor de serviços gerenciados hospeda uma instância EIMS para dezenas de clientes. Um único comprometimento afeta **todos os inquilinos** naquele servidor — uma falha catastrófica concentrada.
---
## Avaliação de Impacto
### Impacto Técnico
| Domínio | Classificação | Detalhe |
|---|---|---|
| Confidencialidade | **Alto** | Acesso total de leitura ao sistema de arquivos e banco de dados típico |
| Integridade | **Alto** | Escrita arbitrária de arquivos, adulteração de configuração, backdoors |
| Disponibilidade | **Alto** | Matar processo, apagar dados, ransomware |
| Sistemas subsequentes | **Alto** | Credenciais de integração permitem abuso downstream |
### Impacto nos Negócios
| Setor | Consequência |
|---|---|
| **Campi corporativos** | Bypass de controle de acesso, vazamento de dados de visitantes |
| **Governo/infraestrutura crítica** | Violação do plano de controle em toda a segurança física |
| **Saúde** | Exposição de logs de acesso relevantes para HIPAA |
| **Educação** | Manipulação do sistema de segurança de alunos/funcionários |
| **Integradores / MSPs** | Violação de múltiplos clientes a partir de um host |
### Exposição Regulatória e Legal
O comprometimento do EIMS pode desencadear:
- Obrigações de notificação de violação (GDPR, leis de privacidade estaduais, etc.)
- Relatórios de infraestrutura crítica em setores regulados
- Penalidades contratuais de SLA com clientes de segurança física
---
## Descoberta de Ativos
### Consulta no ZoomEye
| Plataforma | Consulta | Link |
|---|---|---|
| **ZoomEye** | `app="Dahua EIMS"` | [Pesquisar no ZoomEye](https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg==) |
### Inventário Defensivo (Somente Autorizado)
| Método | Ação |
|---|---|
| **Registros de CMDB / licenças** | Listar todas as instalações e versões do EIMS |
| **Inventário de VMs** | Pesquisar por pacotes Dahua EIMS em servidores de aplicação |
| **Configurações de proxy reverso** | Identificar upstreams roteando para `capture_handle.action` |
| **Scanners de vulnerabilidade** | Executar verificações aprovadas pelo fornecedor usando assinaturas publicadas |
| **Superfície de ataque na internet** | Comparar resultados do ZoomEye com IPs públicos próprios |
> Escaneie apenas ativos que você possui ou está explicitamente autorizado a testar.
---
## Detecção e Indicadores de Comprometimento
### Indicadores de Rede
- HTTP `GET`/`POST` para **`/capture_handle.action`** ou correspondência de sufixo de caminho
- Requisições contendo **`captureCommand=`** com metacaracteres de shell ou equivalentes codificados (`%3B`, `%7C`, `%26`, `%24`, `` %60 ``, `%0A`)
- Aumento em respostas **4xx/5xx** seguido por **novas conexões de saída** do host EIMS
- Consultas **DNS** inesperadas ou **beaconing** do servidor de aplicação após HTTP anômalo
### Indicadores de Host
- Novos **cron jobs**, **tarefas agendadas** ou **unidades systemd** no servidor EIMS
- **Web shells** inesperados em diretórios Tomcat/webapp
- **Novos usuários locais** ou modificações em **authorized_keys do SSH**
- Processo **java** ou **tomcat** gerando `/bin/sh`, `cmd.exe`, `powershell`, `bash`
- Alertas de antivírus/EDR no host EIMS correlacionados com logs de acesso web
### Padrões de Log de Aplicação
- Acesso a `capture_handle.action` de **IPs de origem desconhecidos**
- Requisições idênticas de **alta frequência** (comportamento de scanner)
- Erros em utilitários de wrapper de comando imediatamente após valores suspeitos de `captureCommand`
### Feeds de Inteligência de Ameaças
Monitore por:
- Assinaturas CNVD-2024-17054 / CVE-2024-13985
- Correspondências de template Nuclei (templates públicos existem — use para varredura **autorizada**)
- Regras de SIEM marcando tentativas de exploração do Dahua EIMS
### Consultas de Emergência Recomendadas (SIEM)```
# Example patterns — adapt to your log schema
url:"capture_handle.action" AND captureCommand:*
url:"capture_handle.action" AND (captureCommand:*;* OR captureCommand:*|* OR captureCommand:*&*)
Se exploração for suspeita:
Nenhuma solução alternativa permanente sancionada pelo fornecedor substitui a atualização para 2240008+. Medidas provisórias:
capture_handle.action no proxy reverso/WAF.Estes são controles provisórios; o código vulnerável permanece explorável por qualquer pessoa que possa alcançar o endpoint.
A Dahua publicou um boletim de segurança através do seu portal de suporte:
Obtenha instaladores corrigidos, notas de versão e quaisquer orientações provisórias desse boletim ou canais autorizados de suporte Dahua.
Este documento é um aviso de segurança informativo compilado a partir de metadados CVE publicamente disponíveis, boletins de fornecedores e relatórios do setor. Destina-se a ajudar defensores a entender e priorizar a remediação para CVE-2024-13985.
Uso responsável: Teste apenas sistemas que você possui ou está autorizado a avaliar. Relate exploração ativa aos CERTs nacionais e ao suporte Dahua conforme apropriado.
| Versão | Data | Alterações |
|---|---|---|
| 1.0 | 2026-07-11 | README de aviso inicial abrangente com base nos dados de publicação de CVE-2024-13985 |
CVE-2024-13985 · Dahua EIMS · CVSS 4.0 10.0 CRÍTICO · CWE-78 · capture_handle.action
| Campo | Valor |
|---|
| ID CVE | CVE-2024-13985 |
| ID CNVD | CNVD-2024-17054 |
| Fornecedor | Zhejiang Dahua Technology Co., Ltd. |
| Produto | EIMS (Sistema de Gestão de Informação Empresarial) |
| Tipo de Vulnerabilidade | Injeção de Comandos do SO → Execução Remota de Código |
| Endpoint Vulnerável | capture_handle.action |
| Parâmetro Vulnerável | captureCommand |
| Vetor de Ataque | Rede |
| Autenticação Necessária | Não |
| Interação do Utilizador Necessária | Não |
| Privilégios Necessários | Nenhum |
| Versão CVSS | 4.0 |
| Pontuação Base CVSS | 10.0 — CRÍTICA |
| Vetor CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78 (Injeção de Comandos do SO) |
| Explorável Remotamente | Sim |
| Versões Afetadas | Todas as versões < 2240008 |
| Versão Corrigida | 2240008 e posteriores |
| Data de Publicação | 2025-08-27 |
| Última Modificação | 2026-05-15 |
| Exploração em Ambiente Real | Sim (reportada) |
| Atributo | CVE-2024-13985 (este aviso) | CVE-2026-29116 | CVE-2026-29115 | CVE-2026-29114 |
|---|
| Produto | Servidor EIMS | IPC/NVR/etc. | IPC/SD | IPC |
| CVSS 4.0 | 10.0 CRÍTICA | 8.7 ALTA | 6.9 MÉDIA | 2.3 BAIXA |
| Autenticação | Nenhuma | Nenhuma | Privilégios elevados | Nenhuma |
| Impacto Principal | RCE total | DoS (reinício) | DoS (reinício) | Exposição de certificado CA |
| CWE | CWE-78 | CWE-617 | CWE-617 | CWE-538 |
| Em Ambiente Real | Sim | Não afirmado | Não afirmado | Não afirmado |
| Data | Evento |
|---|
| ≤ 2024 | Lançamentos de EIMS vulneráveis implantados em ambientes empresariais |
| 2024 | Vulnerabilidade descoberta / reportada (ano CVE 2024) |
| 2024 | CNVD-2024-17054 atribuído (Base de Dados Nacional de Vulnerabilidades da China) |
| 2025-08-27T21:23:37 UTC | CVE-2024-13985 publicado no NVD/CVE.org |
| 2025–2026 | Scanners públicos, discussões de PoC e modelos nuclei circulam |
| Pós-publicação | Evidências de exploração observadas em ambiente real |
| 2026-05-15T11:14:33 UTC | Registo NVD modificado pela última vez |
| Em curso | Instâncias EIMS expostas à Internet continuam a ser alvos de alto valor |
| Resultado | Detalhe |
|---|
| Execução Remota de Código | Binários, scripts ou comandos de shell arbitrários |
| Comprometimento total do sistema | Leitura/escrita de ficheiros, criação de utilizadores, manipulação de serviços |
| Movimento lateral | Pivotar do anfitrião EIMS para AD, bases de dados, VLANs de câmaras |
| Exfiltração de dados | Acesso a registos empresariais geridos pelo EIMS |
| Interrupção de serviço | Parar EIMS, apagar dados, implantar ransomware |
| Posicionamento na cadeia de fornecimento | Backdoor de canais de atualização de software ou provisionamento de dispositivos |
| Componente |
|---|
| Valor |
|---|
| Caminho HTTP | capture_handle.action |
| Parâmetro | captureCommand |
| Protocolo | HTTP/HTTPS (dependente da implementação) |
| Portão de autenticação | Ausente (acessibilidade não autenticada) |
| Fornecedor |
|---|
| Produto |
|---|
| Restrição de Versão |
|---|
| 1 | Zhejiang Dahua Technology Co., Ltd. | EIMS | Todas as versões < 2240008 |
| 2 | Zhejiang Dahua Technology Co., Ltd. | EIMS | Versão 0 (base / todos os ramos anteriores à correção) |
| Métrica | Valor | Significado para este CVE |
|---|
| AV | Rede (N) | Exploração remota via HTTP |
| AC | Baixa (L) | Exploração fiável e de baixa perícia |
| AT | Nenhuma (N) | Instalação predefinida explorável |
| PR | Nenhuma (N) | Não autenticado |
| UI | Nenhuma (N) | Nenhuma interação da vítima |
| VC | Alta (H) | Leitura total dos dados acessíveis ao servidor |
| VI | Alta (H) | Capacidade total de modificação |
| VA | Alta (H) | Término / destruição do serviço |
| SC | Alta (H) | Alto impacto de confidencialidade em sistemas subsequentes |
| SI | Alta (H) | Alto impacto de integridade em sistemas subsequentes |
| SA | Alta (H) | Alto impacto de disponibilidade em sistemas subsequentes |
| Controle | Prioridade | Ação |
|---|
| Remover exposição à internet | P0 | Tire o EIMS da WAN imediatamente |
| Bloqueio WAF / proxy reverso | P0 | Bloqueie capture_handle.action na borda |
| ACL de rede | P0 | Permita apenas IPs de jump-host de administração na porta EIMS |
| Desabilitar manipulador vulnerável | P1 | Se o fornecedor ou integrador fornecer configuração provisória (confirme com suporte) |
| Isolamento EDR | P1 | Restrinja saída do EIMS exceto integrações necessárias |
| Prática | Recomendação |
|---|
| Nunca exponha EIMS à internet | Apenas VPN ou confiança zero |
| Segmente EIMS em VLAN de gerenciamento dedicada | |
| Execute com privilégios mínimos | Conta de serviço não-root; permissões de arquivo restritas |
| Centralize logs | Encaminhe logs HTTP e do SO para SIEM |
| Cadência de patches | Trate aplicativos empresariais Dahua como qualquer aplicativo crítico de nível 1 do CMDB |
| Recurso | URL |
|---|
| Boletim de Suporte Dahua | https://support.dahuatech.com/bulletin/info?IsDpValue=APKncD%2FB |
| Entrada NVD | https://nvd.nist.gov/vuln/detail/CVE-2024-13985 |
| Registro CVE | https://www.cve.org/CVERecord?id=CVE-2024-13985 |
| CNVD-2024-17054 | https://www.cnvd.org.cn/flaw/show/CNVD-2024-17054 |
| Aviso da VulnCheck | https://www.vulncheck.com/advisories/dahua-eims-rce |
| Referência da Ferramenta S4E | https://s4e.io/tools/dahua-eims-remote-code-execution |
| Entrada do Pentest-Tools | https://pentest-tools.com/vulnerabilities-exploits/dahua-eims-re |
| Template Nuclei (ahisec) | https://github.com/ahisec/nuclei-tps/blob/main/http/vulnerabilit |
| Artigo do cn-sec.com | https://cn-sec.com/archives/2554372.html |
| Análise do CSDN | https://blog.csdn.net/weixin_43567873/article/details/136636198 |
| Pesquisa ZoomEye | https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg== |
| Definição CWE-78 | https://cwe.mitre.org/data/definitions/78.html |
| Especificação CVSS 4.0 | https://www.first.org/cvss/v4.0/specification-document |