Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
CVE-2020-25749 — Эксплойт proof-of-concept для CVE-2020-25749, нацеленный на камеры Rubetek с жестко заданными учетными данными Telnet, позволяющий удаленный доступ к root-оболочке и полную компрометацию устройства. | Kitploit
Эксплойт proof-of-concept для CVE-2020-25749, нацеленный на камеры Rubetek с жестко заданными учетными данными Telnet, позволяющий удаленный доступ к root-оболочке и полную компрометацию устройства.
[Предлагаемое описание]
Сервис Telnet камер Rubetek RV-3406,
RV-3409 и RV-3411 (версии прошивки v342, v339) может позволить удаленному
злоумышленнику получить полный контроль над устройством с помощью учетной записи
с высокими привилегиями. Уязвимость существует из-за того, что системная учетная запись имеет
стандартный и статический пароль. Сервис Telnet нельзя отключить, и этот
пароль невозможно изменить стандартными средствами.
[Дополнительная информация]
Письмо о уязвимости было отправлено вендору.
[Тип уязвимости]
CWE-798: Использование жестко заданных учетных данных
[База кода затронутого продукта]
Камера RV-3406 — затронуты версии прошивки 339 и 342. Исправленные версии отсутствуют.
Камера RV-3409 — затронуты версии прошивки 339 и 342. Исправленные версии отсутствуют.
Камера RV-3411 — затронуты версии прошивки 339 и 342. Исправленные версии отсутствуют.
[Затронутый компонент]
Сервис Telnet
[Тип атаки]
Удаленная
[Влияние: выполнение кода]
true
[Влияние: отказ в обслуживании]
true
[Влияние: повышение привилегий]
true
[Влияние: раскрытие информации]
true
[Векторы атаки]
Любой, имеющий сетевой доступ к камерам, может подключиться к сервису Telnet с помощью telnet-клиента, используя пароль по умолчанию, и получить оболочку с правами root.
[Обнаружитель]
Сергей Зеленский (Jet Infosystems, jet.su)