
[CVE-2018-6407 & CVE-2018-6408] Painel de administração do Conceptronic IPCam — CSRF e negação de serviço
Foram encontradas vulnerabilidades de CSRF e negação de serviço em câmeras IP Conceptronic.
| CVE | Descrição |
|---|---|
| CVE-2018-6407 | Vulnerabilidade remota de negação de serviço sem autenticação |
| CVE-2018-6408 | CSRF permite alterar as credenciais do usuário administrador ou criar um novo usuário |
As câmeras Conceptronic são capazes de gravar som e vídeo e transmiti-lo pela rede. Atualmente, esse tipo de câmera IP é usado em ambientes domésticos e profissionais, principalmente por motivos de controle e segurança. Foram encontradas duas vulnerabilidades em dois firmwares diferentes, e possivelmente elas estão presentes em todos os firmwares atualmente no mercado (ainda não confirmado pelo fornecedor). A primeira vulnerabilidade afeta a privacidade e a integridade do som, vídeo e áudio gravados pela câmera; a segunda afeta a disponibilidade do vídeo e áudio gravados pela câmera, levando a problemas de segurança física. Um atacante poderia derrubar remotamente essas câmeras apenas sabendo o IP delas.
Modelos testados:
| Modelo da câmera | Firmware do sistema | Firmware web |
|---|---|---|
| CIPCAMPTIWL V3 | 00.30.01.0047P3 | 0.61.30.21 |
| CIPCAM1080PTIWL | 00.10.01.0039P2 | - |
Cada requisição é vulnerável a Cross-Site Request Forgery devido à falta de token CSRF ou qualquer outra proteção CSRF. Requisições GET especialmente sensíveis são:
/hy-cgi/user.cgi?cmd=edituser&at_username=admin&at_newpassword=new_password&at_newrolename=admin&at_userid=10001
O que permite alterar o IP do administrador sem fornecer a senha antiga. Um atacante pode explorar esta vulnerabilidade ao enganar a vítima para que visite uma página que força o navegador dela a fazer uma requisição para esta URL.
/hy-cgi/user.cgi?cmd=adduser&at_username=admin2&at_password=admin2&at_rolename=admin
Permite criar um novo usuário administrador.
Além disso, em circunstâncias especiais, um atacante poderia explorar a vulnerabilidade em
/hy-cgi/user.cgi?cmd=checkuserinfo
para visualizar a senha atual do usuário da vítima em texto simples.
Obter as credenciais significa que um atacante poderia acessar o streaming de vídeo e áudio da câmera.
| CVSS | Pontuação | Detalhes do CVSS |
|---|---|---|
| 3 | 7.2 | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N/E:F/RL:U/RC:C |
Uma requisição POST com corpo enorme para
/hy-cgi/device.cgi?cmd=searchlandevice
causa uma falha na câmera IP que congela completamente o sistema, tornando-o inacessível.
Na verdade, qualquer requisição POST é tratada por um middleware desconhecido que é o responsável pela falha.
Ao derrubar a câmera, isso interrompe imediatamente o envio/gravação do streaming de vídeo e áudio
| CVSS | Pontuação | Detalhes do CVSS |
|---|---|---|
| 3 | 8.6 | AV:N/AC:L/PR:N/UI:N/S:C:C/N:I/H:A/N |
Dois exploits são fornecidos neste repositório para essas vulnerabilidades, apenas para fins de teste.
Gonzalo Garcia Leon