Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2017-7921-Writeup-2026 — Artigo de pesquisa de vulnerabilidade sobre CVE-2017-7921 — um bypass de autenticação crítico e não autenticado em câmeras IP/DVRs/NVRs da Hikvision, abrangendo causa raiz, caminho de exploração, detecção e remediação. | Kitploit
Ferramentas/GitHubGitHub/mk-ultra-project-monarch/cve-2017-7921-writeup-2026
Segurança IoTAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebPapers e PesquisaAprendizado e Educação
GitHubmk-ultra-project-monarch/cve-2017-7921-writeup-2026

CVE-2017-7921-Writeup-2026

Artigo de pesquisa de vulnerabilidade sobre CVE-2017-7921 — um bypass de autenticação crítico e não autenticado em câmeras IP/DVRs/NVRs da Hikvision, abrangendo causa raiz, caminho de exploração, detecção e remediação.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
19há 1 mêsAinda não revisado

CVE-2017-7921 — Câmera IP Hikvision / DVR / NVR

Autenticação Imprópria — Escalação de Privilégio via Parâmetro de Consulta Malicioso

ID CVECVE-2017-7921
Classe de VulnerabilidadeCWE-287: Autenticação Imprópria
Pontuação Base CVSS v3.010.0 (Crítico) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Pontuação CVSS v2.07.5 (Alto) — AV:N/AC:L/Au:N/C:P/I:P/A:P
Data de Divulgação2017 (Boletim ICS-CERT ICSA-17-124-01)
FabricanteHikvision Digital Technology Co., Ltd.
StatusCorrigido — A Hikvision lançou firmware corrigido; dispositivos não corrigidos e do "mercado cinza" permanecem expostos
Autor do PoC / ExploitJared Brits (K3ysTr0K3R)
Autor do Write-upMK-ULTRA (github.com/MK-ULTRA-project-monarch)

1. Resumo Executivo

CVE-2017-7921 é uma vulnerabilidade crítica de autenticação imprópria que afeta o componente do servidor web do firmware em uma ampla gama de câmeras de rede, DVRs e NVRs da Hikvision. A falha permite que um atacante remoto não autenticado contorne completamente o mecanismo de login do dispositivo ao anexar um parâmetro de consulta estático e especialmente criado a caminhos específicos de requisições HTTP. Como a verificação de autenticação confia neste parâmetro em vez de validar uma sessão ou um conjunto de credenciais, qualquer requisição que o contenha é tratada como se tivesse se originado de um processo interno privilegiado.

A exploração bem-sucedida concede acesso administrativo completo à interface web do dispositivo, incluindo fluxos de vídeo ao vivo e gravados, configuração do dispositivo, dados de contas de usuário e — em muitos ramos de firmware — a capacidade de baixar o arquivo de configuração completo do dispositivo, que por sua vez contém credenciais armazenadas fracamente criptografadas. A vulnerabilidade não requer interação do usuário, autenticação prévia ou posição de rede não padrão, o que, combinado com a escala da base instalada da Hikvision, a tornou um alvo persistente para recrutamento de botnets (por exemplo, atividade da família Reaper/IoTroop) e colheita de feeds de vigilância desde sua divulgação.

2. Produtos Afetados

A vulnerabilidade foi confirmada em várias famílias de produtos Hikvision com ramos de firmware anteriores ao patch de segurança de 2017. Linhas representativas afetadas incluem:

  • Série DS-2CD2xx2F-I — firmware V5.2.0 (build 140721) até V5.4.0 (build 160530)
  • Série DS-2CD2xx0F-I — firmware V5.2.0 (build 140721) até V5.4.0 (build 160401)
  • Série DS-2CD2xx2FWD — firmware V5.3.1 (build 150410) até V5.4.4 (build 161125)
  • Série DS-2CD4x2xFWD — firmware V5.2.0 (build 140721) até V5.4.0 (build 160414)
  • Série DS-2CD4xx5 — firmware V5.2.0 (build 140721) até V5.4.0 (build 160421)
  • Série PTZ DS-2DFx — firmware V5.2.0 (build 140805) até V5.4.5 (build 160928)
  • Série DS-2CD63xx e linhas de produtos NVR/DVR selecionadas que compartilham a mesma base de código do servidor web

A Hikvision também destacou uma complicação contínua específica para este CVE: uma grande população de dispositivos do "mercado cinza" vendidos fora dos canais de distribuição autorizados executam firmware modificado, não-Hikvision. Atualizações de firmware padrão não corrigem essas unidades de forma confiável e, em alguns casos, revertem a interface em vez de corrigi-la.

3. Análise Técnica

3.1 Causa Raiz

A autenticação padrão dos dispositivos Hikvision é baseada em HTTP Basic/Digest auth protegendo a interface de gerenciamento web. No firmware vulnerável, no entanto, um subconjunto de endpoints de tratamento de requisições internas contém um caminho de autenticação secundário e não documentado, destinado ao uso interno/de depuração. Esse caminho não realiza uma busca de credenciais — ele inspeciona a requisição pela presença de um token fixo e codificado (hardcoded) e, se encontrado, trata a requisição como pré-autenticada, ignorando completamente as verificações normais de controle de acesso baseado em funções (RBAC).

O token é uma representação codificada em Base64 de um par de credenciais padrão estáticas incorporadas no próprio firmware. Por ser uma constante em vez de um valor de sessão derivado, ele é idêntico em todos os dispositivos vulneráveis, independentemente da senha de administrador realmente configurada naquela unidade — alterar a senha do administrador não mitiga a vulnerabilidade.

3.2 Caminho de Exploração

Em alto nível, a exploração segue esta sequência:

  1. O atacante identifica um dispositivo Hikvision acessível (comumente via fingerprinting Shodan/Censys da porta de gerenciamento web exposta).
  2. Uma requisição HTTP GET maliciosa é enviada a um endpoint vulnerável conhecido com o token de autenticação estático anexado como um parâmetro de consulta, em vez de apresentar um nome de usuário/senha.
  3. O manipulador de requisições do firmware vulnerável valida o token em vez de uma sessão ou credencial, e atende a requisição com privilégio administrativo.
  4. O atacante pode então enumerar e modificar a configuração do dispositivo, visualizar fluxos ao vivo/gravados e — em builds afetados — recuperar a exportação completa da configuração, que armazena credenciais de conta adicionais sob criptografia fraca de chave estática que pode ser revertida off-line.

Nenhuma corrupção de memória, estouro de buffer ou interação do lado do cliente está envolvida; todo o ataque é uma única requisição HTTP sem estado e maliciosa, o que a torna trivialmente programável e amigável para scanners.

3.3 Por que Persiste

Três fatores explicam a cauda excepcionalmente longa de exposição real deste CVE:

  • Dispositivos são frequentemente implantados uma vez e nunca revisitados para atualizações de firmware, especialmente em instalações residenciais e de pequenas empresas.
  • Unidades do mercado cinza executando firmware não autorizado muitas vezes não podem ser corrigidas através dos canais oficiais.
  • A vulnerabilidade é amigável para indexação — como a exploração é uma única requisição HTTP não autenticada, ferramentas de varredura em massa podem enumerar hosts vulneráveis em todo o espaço IPv4 de forma barata, que é precisamente como tem sido aproveitada para recrutamento de botnets IoT.

4. Impacto

5. Detecção e Indicadores

  • Requisições HTTP GET não autenticadas para endpoints de gerenciamento do dispositivo contendo um parâmetro de consulta anexado não pertencente ao usuário, semelhante a uma string de credencial codificada em Base64.
  • Requisições de exportação de configuração (por exemplo, recuperação de arquivo de configuração/backup do dispositivo) originadas de sessões que nunca completaram a autenticação Basic/Digest padrão.
  • Conexões de saída inesperadas de câmeras/NVRs consistentes com tráfego de check-in de botnet (um indicador secundário comum após um dispositivo ter sido explorado em massa).
  • Conteúdo de detecção do fornecedor e de terceiros: Assinatura IPS da Check Point CPAI-2017-0876, plugin Tenable.ot tenable_ot_hikvision_CVE-2017-7921.nasl e boletim CISA/ICS-CERT ICSA-17-124-01.

6. Remediação

  • Atualize para a versão de firmware da Hikvision que corrige este aviso para o produto/modelo específico — verifique no portal oficial de firmware da Hikvision, não em espelhos de terceiros.
  • Nunca exponha a interface de gerenciamento web do dispositivo diretamente à internet; coloque câmeras/NVRs atrás de uma VPN (por exemplo, WireGuard) ou em uma VLAN isolada sem encaminhamento de porta WAN de entrada.
  • Desabilite UPnP no roteador/dispositivo para que a câmera não possa reabrir silenciosamente a porta que acabou de ser fechada.
  • Rotacione todas as credenciais do dispositivo após a correção, pois uma unidade previamente explorada pode ter tido seu arquivo de configuração exfiltrado e descriptografado off-line.
  • Para unidades do mercado cinza ou com firmware não autorizado que não podem ser corrigidas através de canais oficiais, isole ou descomissione o dispositivo em vez de confiar em atualizações de firmware.
  • Monitore os indicadores de detecção da Seção 5 como um controle compensatório em redes onde a correção imediata não é viável.

7. Prova de Conceito

Um PoC funcional para CVE-2017-7921 foi criado por Jared Brits (K3ysTr0K3R) e é mantido em github.com/K3ysTr0K3R/CVE-2017-7921-EXPLOIT. Consistente com a prática de divulgação responsável, este write-up não incorpora código de exploit, saída de alvo vivo ou credenciais/gravações capturadas.

[ Reservado para capturas de tela do PoC contra um dispositivo que você possui ou está explicitamente autorizado a testar — por exemplo, uma VM/câmera de laboratório isolada sem proxychains, sem alvos de terceiros e sem gravação ao vivo de uma implantação real. ]

8. Referências

  • Boletim CISA / ICS-CERT ICSA-17-124-01 — Autenticação Imprópria em Câmeras IP Hikvision.
  • NVD — Detalhes do CVE-2017-7921, nvd.nist.gov.
  • Boletim de Pesquisa da Check Point CPAI-2017-0876 — Bypass de Autenticação em Câmeras IP Hikvision.
  • Plugin Tenable.ot — tenable_ot_hikvision_CVE-2017-7921.nasl.
  • Jared Brits (K3ysTr0K3R), CVE-2017-7921-EXPLOIT — prova de conceito e notas de divulgação responsável, GitHub.

9. Créditos

  • Exploit / PoC: Jared Brits (K3ysTr0K3R) — github.com/K3ysTr0K3R/CVE-2017-7921-EXPLOIT
  • Write-up: MK-ULTRA — github.com/MK-ULTRA-project-monarch
  • IG: @projectmonarch_mk_ultra

Preparado para documentação de pesquisa colaborativa. Este write-up aborda mecânicas de vulnerabilidade, impacto, detecção e remediação para referência defensiva e educacional; não inclui código de exploit pronto para execução ou evidências de alvos não autorizados.

Baixar ferramenta
MétricaImpacto
ConfidencialidadeCompleto — vídeo ao vivo/gravado, configuração do dispositivo e credenciais armazenadas (fracamente criptografadas) são expostas.
IntegridadeCompleto — atacante pode modificar a configuração do dispositivo, contas de usuário e configurações de fluxo.
DisponibilidadeCompleto — atacante pode desabilitar gravação, reiniciar ou interromper a operação do dispositivo.
EscopoAlterado (CVSS v3) — o comprometimento do dispositivo frequentemente permite pivotar para a rede mais ampla ou recrutamento em botnets distribuídos.