
Фирменное ПО IP-камер на базе Vatilon позволяет обойти аутентификацию и раскрыть учётные данные в открытом виде через запросы к API web.cgi.
Прошивка IP-камер на базе Vatilon содержит уязвимость обхода аутентификации и раскрытия учётных данных в открытом виде в API /cgi-bin/web.cgi. Веб-интерфейс обрабатывает запросы, содержащие параметры username и password в открытом виде, без проверки состояния аутентификации или контекста сессии, что позволяет неаутентифицированным злоумышленникам получать конфиденциальную информацию об устройстве и административные данные.
Тип уязвимости: Некорректный контроль доступа / Неправильная аутентификация
Воздействие: Удалённое раскрытие информации, повышение привилегий
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Производитель | Продукт / Примечания | Версия прошивки |
|---|---|---|
| Vatilon | IP-камеры (наблюдаемый бренд: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Другие устройства, использующие ту же прошивку Vatilon, также могут быть уязвимы.
Детали воспроизведения, захваты пакетов и необработанные данные запросов/ответов не публикуются из-за высокого риска злоупотребления. Уполномоченные стороны (вендоры, CERT, CNA) могут запросить дополнительные технические детали после проверки.
/cgi-bin/web.cgi принимает параметры username и password через HTTP GET-запросы без принудительной аутентификации или проверки сессии./view/player.html может вызвать неаутентифицированные API-запросы к /cgi-bin/web.cgi, даже без действительной сессии входа./cgi-bin/web.cgi.Прошивка IP-камер на базе Vatilon содержит уязвимость, связанную с отсутствием проверки аутентификации и сессии для запросов к API /cgi-bin/web.cgi. Это позволяет злоумышленникам отправлять запросы, содержащие параметры username и password, в неаутентифицированном состоянии, при этом учётные данные раскрываются в открытом виде, и возможен доступ к конфиденциальной информации устройства.
Тип уязвимости: Недостаточный контроль доступа / Ненадлежащая аутентификация
Воздействие: Удалённое раскрытие информации, повышение привилегий
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Производитель | Продукт | Версия прошивки |
|---|---|---|
| Vatilon | IP-камеры (наблюдаемый бренд: JIENUO / devtype=PA4) | V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12) |
Процедуры воспроизведения и исходные доказательства (запросы PoC, PCAP, логи браузера и т.д.) не публикуются из-за риска злоупотребления. Уполномоченные организации, такие как вендоры, CERT, CNA, могут запросить дополнительную техническую информацию после проверки.
/view/player.html) может вызвать неаутентифицированные вызовы API.