CVE-2017-7852
Камеры D-Link DCS имеют слабый/небезопасный файл CrossDomain.XML, который позволяет сайтам, размещающим вредоносные объекты Flash, получать доступ к...
- Опубликовано
- 24 апр. 2017 г.
- Обновлено
- 5 авг. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 22 февр. 2017 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 90,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Камеры D-Link DCS имеют слабый/небезопасный файл CrossDomain.XML, который позволяет сайтам, размещающим вредоносные объекты Flash, получать доступ к настройкам устройства и/или изменять их посредством CSRF-атаки. Это происходит из-за дочернего элемента 'allow-access-from domain', установленного в *, что означает принятие запросов с любого домена. Если жертва, вошедшая в веб-консоль камеры, посещает вредоносный сайт, размещающий вредоносный Flash-файл, в другой вкладке браузера, этот вредоносный Flash-файл может отправлять запросы к камере серии DCS жертвы без знания учётных данных. Злоумышленник может разместить вредоносный Flash-файл, способный получать прямые видеотрансляции или информацию с камеры серии DCS жертвы, добавлять новых администраторов или вносить другие изменения в устройство. Известные затронутые устройства: DCS-933L с прошивкой до 1.13.05, DCS-5030L, DCS-5020L, DCS-2530L, DCS-2630L, DCS-930L, DCS-932L и DCS-932LB1.
Источники
1SlidingWindow · hardware · 22 февр. 2017 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.