Документация CVE-2020-25748: Уязвимость передачи открытого текста в IP-камерах Rubetek, позволяющая перехват и модификацию видеоданных, ответов NTP и RTSP через MITM.
[Предлагаемое описание]
Обнаружена проблема передачи открытого текста в камерах Rubetek RV-3406, RV-3409 и RV-3411 (версии прошивки v342, v339). Злоумышленник, находящийся в середине соединения, может перехватывать и изменять видеоданные с камеры, которые передаются в незашифрованном виде. Также можно изменять ответы от NTP и RTSP серверов и заставлять камеру использовать измененные значения.
[Дополнительная информация]
Письмо с уведомлением об уязвимости было отправлено поставщику.
[Тип уязвимости Other]
CWE-319: Передача конфиденциальной информации в открытом виде
[База кода затронутых продуктов]
Камера RV-3406 - затронуты версии прошивки 339 и 342. Исправленных версий нет
Камера RV-3409 - затронуты версии прошивки 339 и 342. Исправленных версий нет
Камера RV-3411 - затронуты версии прошивки 339 и 342. Исправленных версий нет
[Затронутый компонент]
Служба RTP, клиент NTP, клиент DNS
[Тип атаки]
Удаленный
[Влияние Отказ в обслуживании]
true
[Влияние Раскрытие информации]
true
[Векторы атаки]
Злоумышленник, находящийся в середине соединения, может перехватывать и изменять видеоданные с камеры. Также можно изменять ответы от NTP и RTSP серверов и заставлять камеру использовать измененные значения.