
Технический бюллетень и proof-of-concept для CVE-2024-13985 — критической уязвимости удаленного выполнения кода без аутентификации в Dahua EIMS через инъекцию команд в конечной точке capture_handle.action.
capture_handle.actionТип рекомендации: cкоординированное с вендором раскрытие уязвимости · Сообщается о реальной эксплуатации
ID CVE: CVE-2024-13985
ID CNVD: CNVD-2024-17054
Вендор: Zhejiang Dahua Technology Co., Ltd.
Продукт: EIMS (Enterprise Information Management System)
Опубликовано: 2025-08-27T21:23:37 UTC 2026-05-15T11:14:33 UTC
Критическая уязвимость удалённого выполнения кода без аутентификации существует в Dahua EIMS (Enterprise Information Management System) версиях до 2240008. Дефект представляет собой инъекцию команд в HTTP-конечной точке capture_handle.action, где параметр captureCommand передаётся базовому исполнителю команд ОС без аутентификации, санитизации или надлежащей проверки входных данных.
Любой удалённый злоумышленник, имеющий доступ к веб-интерфейсу EIMS, может отправлять специально сформированные HTTP-запросы, внедряющие произвольные команды операционной системы. Эти команды выполняются в контексте сервера, что позволяет добиться полной компрометации системы — кражи данных, закрепления в системе, горизонтального перемещения, развёртывания программ-вымогателей и нарушения рабочих процессов физической безопасности.
Уязвимость получила максимальную базовую оценку CVSS 4.0 — 10.0 (CRITICAL) с высоким воздействием на конфиденциальность, целостность и доступность как уязвимой системы, так и последующих систем (VC:H/VI:H/VA:H/SC:H/SI:H/SA:H). Наблюдаются доказательства эксплуатации в реальных условиях.
EIMS — это корпоративная серверная платформа, а не полевая IP-камера. Компрометация обычно затрагивает централизованное управление, интеграции контроля доступа и организационные данные, а не отдельный датчик. Относитесь к экземплярам EIMS, доступным из интернета или через VLAN, как к приоритету экстренного исправления.
| Поле | Значение |
|---|---|
| ID CVE | CVE-2024-13985 |
| ID CNVD | CNVD-2024-17054 |
| Вендор | Zhejiang Dahua Technology Co., Ltd. |
| Продукт | EIMS (Enterprise Information Management System) |
| Тип уязвимости | Инъекция команд ОС → Удалённое выполнение кода |
| Уязвимая конечная точка | capture_handle.action |
| Уязвимый параметр | captureCommand |
| Вектор атаки | Сеть |
| Требуется аутентификация | Нет |
| Требуется взаимодействие с пользователем | Нет |
| Требуемые привилегии | Нет |
| Версия CVSS | 4.0 |
| Базовая оценка CVSS | 10.0 — CRITICAL |
| Вектор CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78 (инъекция команд ОС) |
| Удалённая эксплуатация | Да |
| Затронутые версии | Все версии < 2240008 |
| Исправленная версия | 2240008 и новее |
| Дата публикации | 2025-08-27 |
| Последнее изменение | 2026-05-15 |
| Эксплуатация в реальных условиях | Да (сообщается) |
В этом репозитории также документируются рекомендации для полевых устройств из пакета PSI Dahua 2026 года. CVE-2024-13985 относится к отдельной линейке продуктов с гораздо более высоким уровнем серьёзности.
| Атрибут | CVE-2024-13985 (данная рекомендация) | CVE-2026-29116 | CVE-2026-29115 | CVE-2026-29114 |
|---|---|---|---|---|
| Продукт | Сервер EIMS | IPC/NVR и др. | IPC/SD | IPC |
| CVSS 4.0 | 10.0 CRITICAL | 8.7 HIGH | 6.9 MEDIUM | 2.3 LOW |
| Аутентификация | Не требуется | Не требуется | Высокие привилегии | Не требуется |
| Основное воздействие | Полное RCE | DoS (перезагрузка) | DoS (перезагрузка) | Раскрытие CA-сертификата |
| CWE | CWE-78 | CWE-617 | CWE-617 | CWE-538 |
| Эксплуатация в реальных условиях | Да | Не указано | Не указано | Не указано |
Вывод для защиты: Исправление камер не устраняет уязвимость EIMS. Проводите инвентаризацию серверов приложений, на которых работает корпоративное ПО Dahua, отдельно.
| Дата | Событие |
|---|---|
| ≤ 2024 | Уязвимые версии EIMS развёрнуты в корпоративных средах |
| 2024 | Уязвимость обнаружена / о ней сообщено (год CVE — 2024) |
| 2024 | Присвоен CNVD-2024-17054 (Национальная база данных уязвимостей Китая) |
| 2025-08-27T21:23:37 UTC | CVE-2024-13985 опубликован в NVD/CVE.org |
| 2025–2026 | Распространяются публичные сканеры, обсуждения PoC и шаблоны nuclei |
| После публикации | Наблюдаются доказательства эксплуатации в реальных условиях |
| 2026-05-15T11:14:33 UTC | Запись NVD последний раз изменена |
| Продолжается | Доступные из интернета экземпляры EIMS остаются целями высокой ценности |
EIMS компании Dahua предоставляет возможности корпоративного управления информацией, используемые в комплексных системах безопасности и управления зданиями. Сетевой сервлет или обработчик действий, доступный по адресу capture_handle.action, принимает параметр с именем captureCommand.
Приложение обрабатывает captureCommand как входные данные для команды операционной системы хоста (напрямую или через обёртку оболочки) без:
Неаутентифицированный злоумышленник отправляет специально сформированные HTTP-запросы, содержащие полезные нагрузки инъекции команд в captureCommand. Сервер выполняет команды ОС, контролируемые злоумышленником, с привилегиями процесса приложения EIMS — обычно привилегированной сервисной учётной записи на хостах Windows или Linux.
Успешная эксплуатация приводит к:
| Результат | Подробности |
|---|---|
| Удалённое выполнение кода | Произвольные бинарные файлы, скрипты или команды оболочки |
| Полная компрометация системы | Чтение/запись файлов, создание пользователей, управление службами |
| Горизонтальное перемещение | Переход с хоста EIMS в AD, базы данных, VLAN камер |
| Эксфильтрация данных | Доступ к корпоративным записям, управляемым через EIMS |
| Нарушение работы служб | Остановка EIMS, уничтожение данных, развёртывание программ-вымогателей |
| Позиционирование в цепочке поставок | Бэкдор в каналах обновления ПО или подготовки устройств |
| Компонент | Значение |
|---|---|
| HTTP-путь | capture_handle.action |
| Параметр | captureCommand |
| Протокол | HTTP/HTTPS (зависит от развёртывания) |
| Шлюз аутентификации | Отсутствует (доступность без аутентификации) |
Суффикс .action характерен для Apache Struts2 или Struts-подобных Java MVC-фреймворков, обычно используемых в корпоративных Java-приложениях. Хотя бюллетень вендора описывает инъекцию команд, не называя фреймворк, защитникам следует проверять развёртывания EIMS на наличие контейнеров Java-приложений (Tomcat и т. п.) и обратных прокси, пересылающих запросы на эту конечную точку.
CWE-78 возникает, когда код приложения конкатенирует недоверенные входные данные в команды, интерпретируемые /bin/sh, cmd.exe или их эквивалентом:```
Runtime.exec("capture-tool " + captureCommand);
ProcessBuilder("sh", "-c", "capture-tool " + captureCommand);
Метасимволы оболочки (`;`, `|`, `&`, `` ` ``, `$()`, `&&`, `||`, переводы строк) допускают **завершение команды** и **выполнение произвольных дополнительных команд**.
### Почему обоснован CVSS 10.0
Каждая метрика влияния CVSS 4.0 в опубликованном векторе имеет значение **High**, включая воздействия на **последующие системы**:
| Свойство | Значение | Последствие |
|---|---|---|
| `AV:N` | Network | Возможна эксплуатация через WAN |
| `AC:L` | Низкая сложность | Один специально сформированный HTTP-запрос |
| `AT:N` | Нет особых требований к атаке | Эксплуатируется стандартная установка |
| `PR:N` | Без привилегий | Учётная запись не требуется |
| `UI:N` | Без взаимодействия с пользователем | Полностью автоматизированная эксплуатация |
| `VC/VI/VA:H` | Полная CIA на хосте EIMS | Полная компрометация |
| `SC/SI/SA:H` | Последующие системы High | EIMS — центральный интеграционный узел |
Это один из самых серьёзных опубликованных показателей, возможных в CVSS 4.0.
### Контекст архитектуры EIMS (эксплуатационный)
EIMS обычно размещается **централизованно** в архитектуре безопасности:```
[Internet / WAN] ──?──> [EIMS Application Server]
│
┌───────────────┼───────────────┐
▼ ▼ ▼
[Directory] [Access DB] [Device APIs]
│ │ │
└───────────────┴───────────────┘
│
[Cameras / Doors / Alarms]
Компрометация на уровне EIMS архитектурно хуже, чем компрометация отдельного IPC — это нарушение плоскости управления.
Множество публичных источников ссылаются на эту уязвимость (см. Ссылки):
support.dahuatech.comНаличие сигнатур сканеров и эксплуатации в дикой природе означает, что оппортунистическая массовая эксплуатация — это немедленная реальная угроза, а не теоретическая исследовательская проблема.
| # | Производитель | Продукт | Ограничение версии |
|---|---|---|---|
| 1 | Zhejiang Dahua Technology Co., Ltd. | EIMS | Все версии < 2240008 |
| 2 | Zhejiang Dahua Technology Co., Ltd. | EIMS | Версия 0 (базовая линия / все ветки до исправления) |
Итого: 1 затронутый производитель · 1 затронутый продукт (EIMS)
| Статус | Версия |
|---|---|
| Уязвимая | < 2240008 |
| Исправленная | 2240008 и новее |
Операторы должны зафиксировать:
Если определить версию невозможно, считайте систему уязвимой, пока не будет подтверждено исправление.
| Продукт | Отношение |
|---|---|
| IPC / SD-камеры | Другая прошивка; не покрывается этим CVE |
| Устройства NVR / XVR | Встраиваемые устройства; отдельные CVE |
| Мобильное приложение DMSS | Клиентское ПО; не сервер EIMS |
| DSS / другие VMS | Отдельные продукты — проверяйте отдельно |
| Оценка | Версия | Серьёзность | Вектор |
|---|---|---|---|
| 10.0 | 4.0 | КРИТИЧЕСКИЙ | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| Метрика | Значение | Значение для данного CVE |
|---|---|---|
| AV | Сеть (N) | Удалённая эксплуатация через HTTP |
| AC | Низкая (L) | Надёжная эксплуатация, не требующая высокой квалификации |
| AT | Нет (N) | Эксплуатируема стандартная установка |
| PR | Нет (N) | Без аутентификации |
| UI | Нет (N) | Без взаимодействия с жертвой |
| VC | Высокое (H) | Полное чтение данных, доступных серверу |
| VI | Высокое (H) | Полная возможность модификации |
| VA | Высокое (H) | Прекращение / уничтожение сервиса |
| SC | Высокое (H) | Высокое влияние на конфиденциальность последующих систем |
| SI | Высокое (H) | Высокое влияние на целостность последующих систем |
| SA | Высокое (H) | Высокое влияние на доступность последующих систем |
Значение 10.0 по CVSS 4.0 означает, что ни одна компенсирующая метрика не снижает срочность. Установка исправлений, изоляция или отключение от недоверенных сетей должны рассматриваться как P0 / чрезвычайная ситуация.
Визуальная сводка опубликованных значений селектора CVSS 4.0:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: [None] Low High User Interaction: [None] Passive Active
### Влияние на уязвимую систему```
Vuln Confidentiality: None Low [High]
Vuln Integrity: None Low [High]
Vuln Availability: None Low [High]
Subseq Confidentiality: None Low [High] Subseq Integrity: None Low [High] Subseq Availability: None Low [High]
---
## Классификация CWE
| # | CWE ID | Название | Актуальность |
|---|---|---|---|
| 1 | **CWE-78** | [Некорректная нейтрализация специальных элементов, используемых в команде ОС ('OS Command Injection')](https://cwe.mitre.org/data/definitions/78.html) | `captureCommand` передаётся в исполнение команд ОС без нейтрализации |
### Связанные слабости (контекстуальные)
| CWE | Название | Связь |
|---|---|---|
| CWE-77 | Внедрение команд (общее) | Родительская категория |
| CWE-306 | Отсутствие аутентификации для критической функции | Неаутентифицированная доступность опасного обработчика |
| CWE-20 | Некорректная проверка входных данных | Корневой сбой валидации |
| CWE-434 | Неограниченная загрузка файлов | Возможное продолжение после эксплуатации, не является основным для CVE |
---
## Предпосылки атаки
| Предпосылка | Требуется? | Примечания |
|---|---|---|
| Действительные учётные данные EIMS | **Нет** | Без аутентификации |
| Взаимодействие с пользователем-жертвой | **Нет** | Достаточно одного HTTP-запроса |
| Предварительный взлом | **Нет** | Автономная эксплуатация |
| Сетевая доступность EIMS HTTP(S) | **Да** | `capture_handle.action` доступен |
| Уязвимая версия (`< 2240008`) | **Да** | Исправленные версии не затронуты |
| Доступ из интернета | **Не требуется** | Экземпляры, доступные через LAN/WAN/VPN, одинаково подвержены риску |
**Удалённая эксплуатация:** **Да**
---
## Сценарии эксплуатации
### Сценарий 1 — EIMS, доступный из интернета (Shodan / ZoomEye)
Злоумышленники перечисляют хосты `app="Dahua EIMS"` в интернет-поисковых системах, доставляют инъекцию команд в `capture_handle.action`, разворачивают веб-шелл или reverse shell и выгружают корпоративные базы данных системы безопасности.
### Сценарий 2 — массовая кампания операторов программ-вымогателей
Автоматизированные сканеры выявляют уязвимые экземпляры. Злоумышленники шифруют хост EIMS и подключённые файловые ресурсы, требуя выкуп, пока интеграции контроля физического доступа и управления посетителями недоступны.
### Сценарий 3 — горизонтальное перемещение после взлома периметра
Злоумышленник взламывает веб-сервер в DMZ, перемещается к внутреннему экземпляру EIMS в общей управляющей VLAN и использует учётные данные EIMS/API-ключи, хранящиеся на хосте, для взаимодействия с нижестоящими контроллерами дверей и камерами.
### Сценарий 4 — шпионаж без инсайдера
Актёры уровня национальных государств или криминальные группировки незаметно выгружают журналы доступа персонала, записи посетителей и карты зданий, не перезагружая сервисы, сохраняя долгосрочное присутствие через backdoor'ы cron/systemd.
### Сценарий 5 — цепочка поставок / интегратор MSP
Провайдер управляемых услуг размещает один экземпляр EIMS для десятков клиентов. Один взлом затрагивает **всех арендаторов** на этом сервере — концентрированный катастрофический отказ.
---
## Оценка воздействия
### Техническое воздействие
| Область | Рейтинг | Подробности |
|---|---|---|
| Конфиденциальность | **Высокий** | Типичен полный доступ на чтение к файловой системе и БД |
| Целостность | **Высокий** | Произвольная запись файлов, изменение конфигурации, бэкдоры |
| Доступность | **Высокий** | Завершение процессов, уничтожение данных, программы-вымогатели |
| Последующие системы | **Высокий** | Учётные данные интеграций позволяют злоупотреблять нижестоящими системами |
### Бизнес-воздействие
| Сектор | Последствие |
|---|---|
| **Корпоративные кампусы** | Обход контроля доступа, утечка данных посетителей |
| **Правительственные / критическая инфраструктура** | Нарушение плоскости управления в системах физической безопасности |
| **Здравоохранение** | Раскрытие журналов доступа, значимое для HIPAA |
| **Образование** | Манипуляция системами безопасности студентов и сотрудников |
| **Интеграторы / MSP** | Взлом множества клиентов с одного хоста |
### Регуляторные и юридические риски
Взлом EIMS может повлечь:
- Обязательства по уведомлению об инцидентах (GDPR, законы о конфиденциальности штатов и т. д.)
- Отчётность о критической инфраструктуре в регулируемых секторах
- Договорные штрафы по SLA с заказчиками систем физической безопасности
---
## Обнаружение активов
### Запрос ZoomEye
| Платформа | Запрос | Ссылка |
|---|---|---|
| **ZoomEye** | `app="Dahua EIMS"` | [Поиск на ZoomEye](https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg==) |
### Защитная инвентаризация (только авторизованная)
| Метод | Действие |
|---|---|
| **CMDB / лицензионные записи** | Перечислить все установки EIMS и версии |
| **Инвентаризация ВМ** | Искать пакеты Dahua EIMS на серверах приложений |
| **Конфигурации обратного прокси** | Определить upstream-серверы, направляющие к `capture_handle.action` |
| **Сканеры уязвимостей** | Выполнять одобренные вендором проверки с использованием опубликованных сигнатур |
| **Внешняя поверхность атаки** | Сравнивать результаты ZoomEye с собственными публичными IP-адресами |
> Сканируйте только те активы, которыми владеете или на тестирование которых у вас есть явное разрешение.
---
## Обнаружение и индикаторы компрометации
### Сетевые индикаторы
- HTTP `GET`/`POST` к **`/capture_handle.action`** или совпадение суффикса пути
- Запросы, содержащие **`captureCommand=`** с метасимволами оболочки или их кодированными эквивалентами (`%3B`, `%7C`, `%26`, `%24`, `` %60 ``, `%0A`)
- Всплеск ответов **4xx/5xx**, за которым следуют **новые исходящие соединения** с хоста EIMS
- Неожиданные **DNS-запросы** или **beaconing** с сервера приложений после аномального HTTP
### Хостовые индикаторы
- Новые **задания cron**, **планировщики задач** или **systemd-юниты** на сервере EIMS
- Неожиданные **веб-шеллы** в каталогах Tomcat/webapp
- **Новые локальные пользователи** или изменения **SSH authorized_keys**
- Процесс **java** или **tomcat** порождает `/bin/sh`, `cmd.exe`, `powershell`, `bash`
- Срабатывания антивируса/EDR на хосте EIMS, коррелирующие с журналами веб-доступа
### Паттерны журналов приложений
- Доступ к `capture_handle.action` с **незнакомых исходных IP-адресов**
- **Высокочастотные** идентичные запросы (поведение сканеров)
- Ошибки в служебных программах-обёртках команд сразу после подозрительных значений `captureCommand`
### Каналы Threat Intelligence
Отслеживайте:
- Сигнатуры CNVD-2024-17054 / CVE-2024-13985
- Совпадения с шаблонами Nuclei (публичные шаблоны существуют — используйте для **авторизованного** сканирования)
- Правила SIEM, помечающие попытки эксплуатации Dahua EIMS
### Рекомендуемые экстренные запросы (SIEM)```
# Example patterns — adapt to your log schema
url:"capture_handle.action" AND captureCommand:*
url:"capture_handle.action" AND (captureCommand:*;* OR captureCommand:*|* OR captureCommand:*&*)
| Мера | Приоритет | Действие |
|---|---|---|
| Исключение доступа из интернета | P0 | Немедленно отключите EIMS от глобальной сети (WAN) |
| Блокировка на WAF / обратном прокси | P0 | Заблокируйте capture_handle.action на периметре |
| Сетевой ACL | P0 | Разрешите доступ к порту EIMS только с IP-адресов административных jump-хостов |
| Отключение уязвимого обработчика | P1 | Если вендор или интегратор предоставит временную конфигурацию (подтвердите в службе поддержки) |
| Изоляция через EDR | P1 | Ограничьте исходящие соединения с EIMS, кроме необходимых интеграций |
При подозрении на эксплуатацию:
| Практика | Рекомендация |
|---|---|
| Никогда не открывайте EIMS в интернет | Только через VPN или модель нулевого доверия (zero-trust) |
| Сегментируйте EIMS в выделенной управляющей VLAN | |
| Запускайте с минимальными привилегиями | Сервисная учетная запись без прав root; ограниченные права на файлы |
| Централизуйте ведение журналов | Пересылайте журналы HTTP и ОС в SIEM |
| Регулярность установки патчей | Относитесь к корпоративным приложениям Dahua как к любому критически важному приложению tier-1 из CMDB |
Ни один одобренный вендором постоянный обходной путь не заменяет обновление до 2240008+. Временные меры:
capture_handle.action на обратном прокси/WAF.Это временные меры контроля; уязвимый код остается эксплуатируемым для любого, кто может получить доступ к конечной точке.
Dahua опубликовала бюллетень безопасности через свой портал поддержки:
Получите исправленные установщики, примечания к выпуску и любые временные рекомендации из этого бюллетеня или через авторизованные каналы поддержки Dahua.
| Ресурс | URL |
|---|---|
| Бюллетень поддержки Dahua | https://support.dahuatech.com/bulletin/info?IsDpValue=APKncD%2FB |
| Запись NVD | https://nvd.nist.gov/vuln/detail/CVE-2024-13985 |
| Запись CVE | https://www.cve.org/CVERecord?id=CVE-2024-13985 |
| CNVD-2024-17054 | https://www.cnvd.org.cn/flaw/show/CNVD-2024-17054 |
| Уведомление VulnCheck | https://www.vulncheck.com/advisories/dahua-eims-rce |
| Справочник по инструменту S4E | https://s4e.io/tools/dahua-eims-remote-code-execution |
| Запись Pentest-Tools | https://pentest-tools.com/vulnerabilities-exploits/dahua-eims-re |
| Шаблон Nuclei (ahisec) | https://github.com/ahisec/nuclei-tps/blob/main/http/vulnerabilit |
| Статья cn-sec.com | https://cn-sec.com/archives/2554372.html |
| Анализ CSDN | https://blog.csdn.net/weixin_43567873/article/details/136636198 |
| Поиск ZoomEye | https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg== |
| Определение CWE-78 | https://cwe.mitre.org/data/definitions/78.html |
| Спецификация CVSS 4.0 | https://www.first.org/cvss/v4.0/specification-document |
Этот документ представляет собой информационный бюллетень по безопасности, составленный на основе общедоступных метаданных CVE, бюллетеней вендора и отраслевых отчетов. Он призван помочь специалистам по защите понять уязвимость CVE-2024-13985 и расставить приоритеты при ее устранении.
Ответственное использование: Тестируйте только те системы, которыми вы владеете или которые вам разрешено оценивать. Сообщайте об активной эксплуатации в национальные CERT и в поддержку Dahua по мере необходимости.
| Версия | Дата | Изменения |
|---|---|---|
| 1.0 | 2026-07-11 | Первоначальный комплексный README-бюллетень на основе данных публикации CVE-2024-13985 |
CVE-2024-13985 · Dahua EIMS · CVSS 4.0 10.0 CRITICAL · CWE-78 · capture_handle.action