
O firmware da câmera IP Revotech I6032W-FHW falha ao validar os campos de autenticação nas requisições de API, permitindo que invasores contornem a autenticação e obtenham informações administrativas.
O firmware da câmera IP Revotech I6032W-FHW contém uma vulnerabilidade de bypass de autenticação
no endpoint /cgi-bin/jvsweb.cgi. O dispositivo não valida os campos user.name e
user.digest incluídos em requisições de API baseadas em JSON, permitindo que atacantes não
autenticados invoquem métodos administrativos e recuperem informações sensíveis.
Tipo de vulnerabilidade: Controle de Acesso Incorreto / Autenticação Imprópria
Impacto: Divulgação Remota de Informações, Escalação de Privilégios
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Marca | Modelo | Versão do Firmware | Plataforma / Observações |
|---|---|---|---|
| Revotech | I6032W-FHW | V1.0.0014 (2021-05-17) | Firmware baseado em Jovision (FH8852-SW-2053-WU-F3, UI V2.0) |
Os detalhes de reprodução e as evidências brutas (requisições de PoC, PCAPs e respostas do dispositivo) são omitidos da divulgação pública devido ao alto risco de abuso. Partes autorizadas (fabricantes, CERTs e CNAs) podem solicitar detalhes técnicos adicionais após a verificação.
/cgi-bin/jvsweb.cgi aceita comandos em formato JSON sem impor
verificações de autenticação.account_get_users, podem ser executados com valores
arbitrários de user.name e user.digest./cgi-bin/jvsweb.cgi.Foi confirmada uma vulnerabilidade no endpoint /cgi-bin/jvsweb.cgi do firmware da câmera IP
Revotech I6032W-FHW, na qual a validação de autenticação não é realizada.
Atacantes podem invocar métodos administrativos da API apenas com requisições contendo
valores arbitrários de user.name e user.digest, acessando assim informações sensíveis.
Tipo de vulnerabilidade: Controle de Acesso Insuficiente / Autenticação Inadequada
Impacto: Divulgação Remota de Informações, Escalação de Privilégios
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Marca | Modelo | Versão do Firmware | Observações |
|---|---|---|---|
| Revotech | I6032W-FHW | V1.0.0014 (2021-05-17) | Firmware baseado em Jovision (FH8852-SW-2053-WU-F3, UI V2.0) |
Os procedimentos de reprodução e as evidências originais (requisições de PoC, PCAPs, logs de resposta do dispositivo etc.) não são divulgados devido ao risco de exploração. Órgãos autorizados (fabricantes, CERTs e CNAs) podem solicitar informações técnicas adicionais após a verificação.
/cgi-bin/jvsweb.cgi confia nas informações de autenticação fornecidas pelo cliente e
não realiza nenhuma validação adicional no lado do servidor.