Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2017-7921-Writeup-2026 — Исследование уязвимости CVE-2017-7921 — критический неаутентифицированный обход аутентификации в IP-камерах/DVR/NVR Hikvision, охватывающий первопричину, путь эксплуатации, обнаружение и устранение. | Kitploit
Инструменты/GitHubGitHub/mk-ultra-project-monarch/cve-2017-7921-writeup-2026
Безопасность IoTАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСтатьи и ИсследованияОбучение и Образование
GitHubmk-ultra-project-monarch/cve-2017-7921-writeup-2026

CVE-2017-7921-Writeup-2026

Исследование уязвимости CVE-2017-7921 — критический неаутентифицированный обход аутентификации в IP-камерах/DVR/NVR Hikvision, охватывающий первопричину, путь эксплуатации, обнаружение и устранение.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
11 месяц назадЕщё не проверено

CVE-2017-7921 — Hikvision IP-камера / DVR / NVR

Неверная аутентификация — повышение привилегий через специально сформированный параметр запроса

Идентификатор CVECVE-2017-7921
Класс уязвимостиCWE-287: Неверная аутентификация
Базовая оценка CVSS v3.010.0 (Критический) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Оценка CVSS v2.07.5 (Высокий) — AV:N/AC:L/Au:N/C:P/I:P/A:P
Дата раскрытия2017 (ICS-CERT Advisory ICSA-17-124-01)
ПроизводительHikvision Digital Technology Co., Ltd.
СтатусИсправлено — Hikvision выпустила исправленную прошивку; неисправленные устройства и устройства «серого рынка» остаются уязвимыми
Автор PoC/эксплойтаJared Brits (K3ysTr0K3R)
Автор описанияMK-ULTRA (github.com/MK-ULTRA-project-monarch)

1. Краткое описание

CVE-2017-7921 — это критическая уязвимость неверной аутентификации, затрагивающая компонент веб-сервера прошивки широкого спектра сетевых камер, DVR и NVR Hikvision. Ошибка позволяет удалённому неаутентифицированному злоумышленнику полностью обойти механизм входа в устройство, добавив специально сформированный, статически определённый параметр запроса к определённым путям HTTP-запросов. Поскольку проверка аутентификации доверяет этому параметру вместо проверки сессии или учётных данных, любой запрос, содержащий его, обрабатывается так, как если бы он исходил от привилегированного внутреннего процесса.

Успешная эксплуатация предоставляет полный административный доступ к веб-интерфейсу устройства, включая прямые и записанные видеопотоки, конфигурацию устройства, данные учётных записей и — на многих ветках прошивки — возможность загрузить полный файл конфигурации устройства, который сам содержит слабо зашифрованные сохранённые учётные данные. Уязвимость не требует взаимодействия с пользователем, предварительной аутентификации или нестандартного сетевого положения, что в сочетании с масштабом установочной базы Hikvision сделало её постоянной целью для вербовки в ботнеты (например, активность семейства Reaper/IoTroop) и сбора видеопотоков с момента раскрытия.

2. Пострадавшие продукты

Уязвимость была подтверждена в нескольких семействах продуктов Hikvision, работающих на ветках прошивки, предшествовавших патчу безопасности 2017 года. Типичные затронутые линейки включают:

  • DS-2CD2xx2F-I series — прошивка V5.2.0 (сборка 140721) по V5.4.0 (сборка 160530)
  • DS-2CD2xx0F-I series — прошивка V5.2.0 (сборка 140721) по V5.4.0 (сборка 160401)
  • DS-2CD2xx2FWD series — прошивка V5.3.1 (сборка 150410) по V5.4.4 (сборка 161125)
  • DS-2CD4x2xFWD series — прошивка V5.2.0 (сборка 140721) по V5.4.0 (сборка 160414)
  • DS-2CD4xx5 series — прошивка V5.2.0 (сборка 140721) по V5.4.0 (сборка 160421)
  • DS-2DFx PTZ series — прошивка V5.2.0 (сборка 140805) по V5.4.5 (сборка 160928)
  • DS-2CD63xx series и отдельные линейки NVR/DVR, использующие ту же кодовую базу веб-сервера

Hikvision также отметила постоянное осложнение, характерное именно для этого CVE: большая популяция устройств «серого рынка», продаваемых вне авторизованных каналов распространения, работает на модифицированных, не-hikvision-прошивках. Стандартные обновления прошивки не гарантируют устранение уязвимости на таких устройствах, а в некоторых случаях возвращают интерфейс вместо его исправления.

3. Технический анализ

3.1 Коренная причина

Стандартная аутентификация устройств Hikvision построена на HTTP Basic/Digest auth, защищающем веб-интерфейс управления. В уязвимой прошивке, однако, часть внутренних конечных точек обработки запросов содержит вторичный, недокументированный путь аутентификации, предназначенный для внутреннего/отладочного использования. Этот путь не выполняет поиск учётных данных — он проверяет запрос на наличие фиксированного, зашитого токена и, если он найден, обрабатывает запрос как уже аутентифицированный, полностью обходя обычные проверки контроля доступа на основе ролей (RBAC).

Токен представляет собой представление в Base64 статической пары учётных данных по умолчанию, встроенной в саму прошивку. Поскольку это константа, а не производное значение сессии, она идентична на каждом уязвимом устройстве независимо от фактически настроенного пароля администратора — изменение пароля администратора не устраняет уязвимость.

3.2 Путь эксплуатации

На высоком уровне эксплуатация следует этой последовательности:

  1. Злоумышленник находит доступное устройство Hikvision (обычно через Shodan/Censys сканирование открытого порта веб-управления).
  2. Отправляется специально сформированный HTTP GET-запрос к известной уязвимой конечной точке со статическим токеном аутентификации, добавленным в качестве параметра запроса, вместо предоставления имени пользователя/пароля.
  3. Обработчик запросов уязвимой прошивки проверяет токен вместо сессии или учётных данных и обслуживает запрос с правами администратора.
  4. Злоумышленник теперь может перечислять и изменять конфигурацию устройства, просматривать прямые/записанные видеопотоки и — на затронутых сборках — извлекать полный экспорт конфигурации, который хранит дополнительные учётные данные под слабым шифрованием с использованием статического ключа, который можно обратить офлайн.

Никакого повреждения памяти, переполнения буфера или взаимодействия с клиентом не требуется; вся атака — это один специально сформированный, не имеющий состояния HTTP-запрос, что делает её тривиально скриптуемой и удобной для сканеров.

3.3 Почему она сохраняется

Три фактора объясняют необычно длинный хвост реального воздействия этого CVE:

  • Устройства часто разворачиваются один раз и никогда не возвращаются для обновления прошивки, особенно в установках для жилых домов и малого бизнеса.
  • Устройства «серого рынка» с несанкционированной прошивкой часто вообще не могут быть исправлены через официальные каналы.
  • Уязвимость удобна для индексации — поскольку эксплуатация представляет собой один неаутентифицированный HTTP-запрос, инструменты массового сканирования могут дёшево перечислить уязвимые хосты по всему пространству IPv4, что именно и используется для вербовки в IoT-ботнеты.

4. Воздействие

5. Обнаружение и индикаторы

  • Неаутентифицированные HTTP GET-запросы к конечным точкам управления устройством, содержащие добавленный, не принадлежащий пользователю параметр запроса, напоминающий строку учётных данных в Base64.
  • Запросы на экспорт конфигурации (например, извлечение файла конфигурации/резервной копии устройства), поступающие от сессий, которые никогда не проходили стандартную аутентификацию Basic/Digest.
  • Неожиданные исходящие соединения от камер/NVR, соответствующие трафику проверки связи ботнета (распространённый вторичный индикатор после массовой эксплуатации устройства).
  • Сигнатуры обнаружения от производителя и сторонних разработчиков: сигнатура Check Point IPS CPAI-2017-0876, плагин Tenable.ot tenable_ot_hikvision_CVE-2017-7921.nasl и консультативное уведомление CISA/ICS-CERT ICSA-17-124-01.

6. Устранение

  • Обновите прошивку Hikvision до версии, устраняющей данную рекомендацию для конкретного продукта/модели — сверяйтесь с официальным порталом прошивок Hikvision, а не со сторонними зеркалами.
  • Никогда не размещайте веб-интерфейс управления устройством напрямую в интернете; помещайте камеры/NVR за VPN (например, WireGuard) или в изолированную VLAN без входящего проброса портов WAN.
  • Отключите UPnP на маршрутизаторе/устройстве, чтобы камера не могла молча открыть порт, который только что закрыли.
  • Смените все учётные данные устройства после установки патча, так как ранее скомпрометированное устройство могло иметь экспортированный и расшифрованный офлайн файл конфигурации.
  • Для устройств «серого рынка» или с несанкционированной прошивкой, которые нельзя исправить через официальные каналы, изолируйте или выведите устройство из эксплуатации, а не полагайтесь на обновления прошивки.
  • Мониторинг индикаторов обнаружения из раздела 5 в качестве компенсирующего контроля в сетях, где немедленная установка патча невозможна.

7. Доказательство концепции

Рабочий PoC для CVE-2017-7921 был написан Джаредом Бритсом (K3ysTr0K3R) и поддерживается на github.com/K3ysTr0K3R/CVE-2017-7921-EXPLOIT. В соответствии с практикой ответственного раскрытия, данное описание не содержит исходный код эксплойта, выводы с живых целей или захваченные учётные данные/видео.

[ Зарезервировано для скриншотов PoC против устройства, которое вам принадлежит или на тестирование которого вы имеете явное разрешение — например, изолированная виртуальная машина/камера в лабораторных условиях без proxychains, без сторонних целей и без живого видео из реального развёртывания. ]

8. Ссылки

  • CISA / ICS-CERT Advisory ICSA-17-124-01 — Неверная аутентификация IP-камер Hikvision.
  • NVD — CVE-2017-7921 Detail, nvd.nist.gov.
  • Check Point Research Advisory CPAI-2017-0876 — Обход аутентификации IP-камер Hikvision.
  • Tenable.ot Plugin — tenable_ot_hikvision_CVE-2017-7921.nasl.
  • Jared Brits (K3ysTr0K3R), CVE-2017-7921-EXPLOIT — доказательство концепции и заметки об ответственном раскрытии, GitHub.

9. Благодарности

  • Эксплойт / PoC: Jared Brits (K3ysTr0K3R) — github.com/K3ysTr0K3R/CVE-2017-7921-EXPLOIT
  • Описание: MK-ULTRA — github.com/MK-ULTRA-project-monarch
  • IG: @projectmonarch_mk_ultra

Подготовлено для документации совместных исследований. Данное описание охватывает механику уязвимости, воздействие, обнаружение и устранение для защитных и образовательных целей; оно не содержит готового к запуску кода эксплойта или доказательств от несанкционированных целей.

Скачать инструмент
МетрикаВоздействие
КонфиденциальностьПолное — раскрываются прямые/записанные видеопотоки, конфигурация устройства и сохранённые (слабо зашифрованные) учётные данные.
ЦелостностьПолное — злоумышленник может изменить конфигурацию устройства, учётные записи и настройки потоков.
ДоступностьПолное — злоумышленник может отключить запись, перезагрузить или иным образом нарушить работу устройства.
ОбластьИзменена (CVSS v3) — компрометация устройства часто позволяет перейти в более широкую сеть или вербовать его в распределённые ботнеты.