
O firmware de câmeras IP baseadas em Vatilon permite bypass de autenticação e exposição de credenciais em texto claro através de requisições à API web.cgi.
O firmware de câmeras IP baseadas em Vatilon contém uma vulnerabilidade de bypass de autenticação e exposição de credenciais em texto claro na API /cgi-bin/web.cgi. A interface web processa requisições contendo os parâmetros username e password em texto claro sem validar o estado de autenticação ou o contexto da sessão, permitindo que atacantes não autenticados recuperem informações sensíveis do dispositivo e dados administrativos.
Tipo de vulnerabilidade: Controle de Acesso Incorreto / Autenticação Imprópria
Impacto: Divulgação Remota de Informações, Escalação de Privilégios
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Fabricante | Produto / Notas | Versão do Firmware |
|---|---|---|
| Vatilon | Câmeras IP (marca observada: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Outros dispositivos que usam o mesmo firmware Vatilon também podem ser afetados.
Detalhes de reprodução, capturas de pacotes e dados brutos de requisição/resposta são retidos da divulgação pública devido ao alto risco de abuso. Partes autorizadas (fornecedores, CERTs, CNAs) podem solicitar detalhes técnicos adicionais após verificação.
/cgi-bin/web.cgi aceita os parâmetros username e password via requisições HTTP GET sem exigir autenticação ou validação de sessão./view/player.html pode disparar requisições não autenticadas à API /cgi-bin/web.cgi, mesmo sem uma sessão de login válida./cgi-bin/web.cgi.No firmware de câmeras IP baseadas em Vatilon, foi identificada uma vulnerabilidade na API /cgi-bin/web.cgi onde a validação de autenticação e sessão não é realizada. Isso permite que atacantes, mesmo não autenticados, enviem requisições contendo os parâmetros username e password, expondo essas credenciais em texto claro e obtendo acesso a informações sensíveis do dispositivo.
Tipo de vulnerabilidade: Controle de Acesso Insuficiente / Autenticação Inadequada
Impacto: Exposição remota de informações, elevação de privilégios
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Fabricante | Produto | Versão do Firmware |
|---|---|---|
| Vatilon | Câmeras IP (marca observada: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Procedimentos de reprodução e evidências originais (solicitações PoC, PCAP, logs de rede do navegador, etc.) não são divulgados devido ao risco de uso indevido. Fornecedores, CERTs, CNAs e outras entidades autorizadas podem solicitar informações técnicas adicionais após verificação.
/view/player.html) pode gerar chamadas de API não autenticadas.