
Câmeras IP baseadas em Vatilon expõem diretórios web internos sem autenticação, levando a information disclosure.
O firmware de câmeras IP baseadas em Vatilon expõe múltiplos diretórios web internos sem exigir
autenticação. Quando a indexação de diretórios está ativada no servidor web embarcado, atacantes
não autenticados podem acessar diretórios como /cgi-bin/, /view/, /css/, /img/, /img2/,
/js/, /js2/ e /onvif/, revelando scripts internos, páginas de configuração e detalhes
sensíveis de implementação.
Essa exposição permite que atacantes estudem a estrutura interna da interface web e pode aumentar o impacto de outras vulnerabilidades, como bypass de autenticação ou acesso não autorizado à configuração.
Tipo de vulnerabilidade: Controle de Acesso Incorreto
Impacto: Divulgação Remota de Informações
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Fabricante | Produto / Notas | Versão do Firmware |
|---|---|---|
| Vatilon | Câmeras IP (marca observada: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Outros modelos que utilizam o mesmo firmware Vatilon também podem ser afetados.
Detalhes de reprodução e evidências brutas são omitidos da divulgação pública devido ao potencial de uso indevido. Partes autorizadas (fabricantes, CERTs, CNAs) podem solicitar detalhes técnicos adicionais após verificação.
/view/, /cgi-bin/, /css/, /img/, /img2/, /js/,
/js2/ e /onvif/.username e password na lógica de
requisição da API./view/player.html diretamente através de diretórios expostos pode
fazer com que o navegador emita requisições de API que incluem valores de credenciais em
texto claro no tráfego de rede.Foi confirmada uma vulnerabilidade no firmware de câmeras IP baseadas em Vatilon que permite
acessar diretórios web internos sem autenticação.
Atacantes podem visualizar diretamente diretórios como /cgi-bin/, /view/, /css/, /js/,
/img/, /onvif/, revelando informações sensíveis como estrutura interna, endpoints de API
e parâmetros de requisição.
Essa vulnerabilidade, por si só, não causa alteração de configuração ou execução de código, mas pode aumentar significativamente a eficácia de ataques quando combinada com outras vulnerabilidades, como bypass de autenticação.
Tipo de vulnerabilidade: Controle de Acesso Incorreto
Impacto: Divulgação Remota de Informações
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Fabricante | Produto | Versão do Firmware |
|---|---|---|
| Vatilon | Câmeras IP (marca observada: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Os procedimentos de reprodução e as evidências originais não são divulgados devido ao risco
de uso indevido.
Entidades autorizadas (fabricantes, CERTs, CNAs) podem solicitar informações técnicas
adicionais após verificação.
/cgi-bin/web.cgi