capture_handle.action 远程代码执行公告类型: 厂商协调的安全披露 · 已报告活跃利用
CVE ID: CVE-2024-13985
CNVD ID: CNVD-2024-17054
厂商: 浙江大华技术股份有限公司
产品: EIMS(企业信息管理系统)
发布时间: 2025-08-27T21:23:37 UTC
最后修改: 2026-05-15T11:14:33 UTC
来源: 大华支持公告
大华EIMS(企业信息管理系统)版本低于2240008 中存在一个 严重的、无需身份验证的远程代码执行漏洞。该漏洞是HTTP端点 capture_handle.action 中的 命令注入 漏洞,其中 captureCommand 参数被传递给底层操作系统命令执行器,没有进行身份验证、净化或充分的输入验证。
任何能够访问EIMS Web界面的远程攻击者都可以发送精心构造的HTTP请求,注入 任意操作系统命令。这些命令在 服务器上下文 中执行,导致 系统完全受损 —— 数据窃取、持久化、横向移动、勒索软件部署以及中断依赖的物理安全工作流程。
该漏洞在CVSS 4.0中获得了 最高基础评分10.0(严重),对 脆弱系统 和 后续系统 的机密性、完整性和可用性均产生 高 影响(VC:H/VI:H/VA:H/SC:H/SI:H/SA:H)。已在野外观察到利用证据。
EIMS是一个 企业级后端平台,而非现场IPC摄像头。受损通常影响 中央管理、访问控制集成和组织数据,而非单个传感器。将暴露在互联网或可通过VLAN访问的EIMS实例视为 紧急补丁优先。
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2024-13985 |
| CNVD ID | CNVD-2024-17054 |
| 厂商 | 浙江大华技术股份有限公司 |
| 产品 | EIMS(企业信息管理系统) |
| 漏洞类型 | 操作系统命令注入 → 远程代码执行 |
| 脆弱端点 | capture_handle.action |
| 脆弱参数 | captureCommand |
| 攻击向量 | 网络 |
| 是否需要身份验证 | 否 |
| 是否需要用户交互 | 否 |
| 所需权限 | 无 |
| CVSS版本 | 4.0 |
| CVSS基础评分 | 10.0 — 严重 |
| CVSS向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78(操作系统命令注入) |
| 远程可利用 | 是 |
| 受影响版本 | 所有版本 < 2240008 |
| 修复版本 | 2240008 及更高版本 |
| 发布日期 | 2025-08-27 |
| 最后修改 | 2026-05-15 |
| 在野利用 | 是(已报告) |
本仓库也记录了大华2026年PSI批次中的 现场设备 公告。CVE-2024-13985是一个 独立产品线,具有 高得多的严重性评级。
| 属性 | CVE-2024-13985(本公告) | CVE-2026-29116 | CVE-2026-29115 | CVE-2026-29114 |
|---|---|---|---|---|
| 产品 | EIMS服务器 | IPC/NVR等 | IPC/SD | IPC |
| CVSS 4.0 | 10.0 严重 | 8.7 高 | 6.9 中 | 2.3 低 |
| 身份验证 | 无 | 无 | 高权限 | 无 |
| 主要影响 | 完全RCE | DoS(重启) | DoS(重启) | CA证书泄露 |
| CWE | CWE-78 | CWE-617 | CWE-617 | CWE-538 |
| 在野利用 | 是 | 未声明 | 未声明 | 未声明 |
防御者要点: 修补摄像头 并不能 修复EIMS。请 独立盘点 运行大华企业软件的 应用服务器。
| 日期 | 事件 |
|---|---|
| ≤ 2024 | 脆弱EIMS版本在企业环境中部署 |
| 2024 | 发现/报告漏洞(CVE年份2024) |
| 2024 | 分配CNVD-2024-17054(中国国家漏洞数据库) |
| 2025-08-27T21:23:37 UTC | CVE-2024-13985发布到NVD/CVE.org |
| 2025–2026 | 公共扫描器、PoC讨论和nuclei模板流传 |
| 发布后 | 观察到在野利用证据 |
| 2026-05-15T11:14:33 UTC | NVD记录最后修改 |
| 持续 | 暴露在互联网上的EIMS实例仍然是高价值目标 |
大华 EIMS 提供企业级信息管理能力,用于集成安全与楼宇管理部署。一个面向网络的服务程序或操作处理程序暴露在 capture_handle.action,接受名为 captureCommand 的参数。
应用程序将 captureCommand 视为 主机操作系统命令 的输入(直接或通过shell封装),而没有:
未经身份验证的攻击者提交包含 captureCommand 中命令注入载荷的精心构造的HTTP请求。服务器 执行攻击者控制的操作系统命令,具有EIMS应用程序进程的权限——在Windows或Linux主机上通常是特权服务账户。
成功利用导致:
| 结果 | 详情 |
|---|---|
| 远程代码执行 | 任意二进制文件、脚本或shell命令 |
| 完全系统受损 | 文件读/写、创建用户、操作服务 |
| 横向移动 | 从EIMS主机跳板进入AD、数据库、摄像头VLAN |
| 数据窃取 | 访问EIMS管理的企业记录 |
| 服务中断 | 停止EIMS、擦除数据、部署勒索软件 |
| 供应链定位 | 后门软件更新或设备供应渠道 |
| 组件 | 值 |
|---|---|
| HTTP路径 | capture_handle.action |
| 参数 | captureCommand |
| 协议 | HTTP/HTTPS(取决于部署) |
| 身份验证关卡 | 缺失(无需身份验证即可访问) |
.action 后缀是 Apache Struts2 或Struts风格的Java MVC框架的典型特征,常用于企业级Java Web应用程序。虽然厂商公告描述的是 命令注入 而非具体框架名称,但防御者应检查EIMS部署中的 Java Web容器(Tomcat等)以及 反向代理 转发到该端点的情况。
CWE-78 出现在应用程序代码将不受信任的输入拼接到 cmd.exe 等效的命令时:```
Runtime.exec("capture-tool " + captureCommand);
ProcessBuilder("sh", "-c", "capture-tool " + captureCommand);
Shell 元字符 (`;`, `|`, `&`, `` ` ``, `$()`, `&&`, `||`, 换行符) 允许 **命令终止** 和 **任意辅助命令**。
### 为何 CVSS 10.0 是合理的
已发布向量中的每个 CVSS 4.0 影响指标均为 **高**,包括 **后续系统** 影响:
| 属性 | 值 | 含义 |
|---|---|---|
| `AV:N` | 网络 | 可进行广域网利用 |
| `AC:L` | 低复杂度 | 单个精心构造的 HTTP 请求 |
| `AT:N` | 无特殊攻击要求 | 默认部署即可利用 |
| `PR:N` | 无权限 | 无需账户 |
| `UI:N` | 无需用户交互 | 完全自动化利用 |
| `VC/VI/VA:H` | EIMS 主机上完整的 CIA | 完全沦陷 |
| `SC/SI/SA:H` | 后续系统高 | EIMS 是中央集成枢纽 |
这是 CVSS 4.0 下所能发布的最高严重程度评分之一。
### EIMS 架构背景(运营方面)
EIMS 通常**集中式**部署于安全架构中:```
[Internet / WAN] ──?──> [EIMS Application Server]
│
┌───────────────┼───────────────┐
▼ ▼ ▼
[Directory] [Access DB] [Device APIs]
│ │ │
└───────────────┴───────────────┘
│
[Cameras / Doors / Alarms]
EIMS 层的妥协在架构上比单一 IPC 的妥协更严重——这是控制平面的突破。
多个公开来源提及此漏洞(参见参考文献):
support.dahuatech.com)存在扫描器签名和野外利用意味着机会性大规模利用是迫在眉睫的现实威胁,而非理论上的研究关切。
| # | 厂商 | 产品 | 版本限制 |
|---|---|---|---|
| 1 | 浙江大华技术股份有限公司 | EIMS | 所有版本 < 2240008 |
| 2 | 浙江大华技术股份有限公司 | EIMS | 版本 0(基线/所有修复前的分支) |
总数: 1 家受影响厂商 · 1 个受影响产品 (EIMS)
| 状态 | 版本 |
|---|---|
| 受影响 | < 2240008 |
| 已修复 | 2240008 及更高版本 |
操作人员应记录:
若无法获知版本号,则假定为受影响,直至确认已修补。
| 产品 | 关系 |
|---|---|
| IPC / SD 摄像机 | 不同的固件;不受此 CVE 影响 |
| NVR / XVR 设备 | 嵌入式设备;有单独的 CVE |
| DMSS 移动应用 | 客户端软件;非 EIMS 服务器 |
| DSS / 其他 VMS | 不同产品——需单独核实 |
| 分数 | 版本 | 严重性 | 向量 |
|---|---|---|---|
| 10.0 | 4.0 | 严重 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| 指标 | 值 | 此 CVE 的含义 |
|---|---|---|
| AV | 网络 (N) | 通过 HTTP 进行远程利用 |
| AC | 低 (L) | 可靠、低技能要求的利用 |
| AT | 无 (N) | 默认安装即可利用 |
| PR | 无 (N) | 无需认证 |
| UI | 无 (N) | 无需受害者交互 |
| VC | 高 (H) | 完全读取服务器可访问的数据 |
| VI | 高 (H) | 完全修改能力 |
| VA | 高 (H) | 服务终止/破坏 |
| SC | 高 (H) | 对后续系统造成高机密性影响 |
| SI | 高 (H) | 对后续系统造成高完整性影响 |
| SA | 高 (H) | 对后续系统造成高可用性影响 |
CVSS 4.0 下的 10.0 分表示没有可降低紧迫性的补偿指标。应将打补丁、隔离或从不受信任的网络中下线视为 P0 / 紧急事件。
已发布的 CVSS 4.0 选择器位置的直观摘要: