capture_handle.action 远程代码执行公告类型: 厂商协调的安全披露 · 已报告活跃利用
CVE ID: CVE-2024-13985
CNVD ID: CNVD-2024-17054
厂商: 浙江大华技术股份有限公司
产品: EIMS(企业信息管理系统)
发布时间: 2025-08-27T21:23:37 UTC
最后修改: 2026-05-15T11:14:33 UTC
来源:
大华EIMS(企业信息管理系统)版本低于2240008 中存在一个 严重的、无需身份验证的远程代码执行漏洞。该漏洞是HTTP端点 capture_handle.action 中的 命令注入 漏洞,其中 captureCommand 参数被传递给底层操作系统命令执行器,没有进行身份验证、净化或充分的输入验证。
任何能够访问EIMS Web界面的远程攻击者都可以发送精心构造的HTTP请求,注入 任意操作系统命令。这些命令在 服务器上下文 中执行,导致 系统完全受损 —— 数据窃取、持久化、横向移动、勒索软件部署以及中断依赖的物理安全工作流程。
该漏洞在CVSS 4.0中获得了 最高基础评分10.0(严重),对 脆弱系统 和 后续系统 的机密性、完整性和可用性均产生 高 影响(VC:H/VI:H/VA:H/SC:H/SI:H/SA:H)。已在野外观察到利用证据。
EIMS是一个 企业级后端平台,而非现场IPC摄像头。受损通常影响 中央管理、访问控制集成和组织数据,而非单个传感器。将暴露在互联网或可通过VLAN访问的EIMS实例视为 紧急补丁优先。
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2024-13985 |
| CNVD ID | CNVD-2024-17054 |
| 厂商 | 浙江大华技术股份有限公司 |
| 产品 | EIMS(企业信息管理系统) |
| 漏洞类型 | 操作系统命令注入 → 远程代码执行 |
| 脆弱端点 | capture_handle.action |
| 脆弱参数 | captureCommand |
| 攻击向量 | 网络 |
| 是否需要身份验证 | 否 |
| 是否需要用户交互 | 否 |
| 所需权限 | 无 |
| CVSS版本 | 4.0 |
| CVSS基础评分 | 10.0 — 严重 |
| CVSS向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78(操作系统命令注入) |
| 远程可利用 | 是 |
| 受影响版本 | 所有版本 < 2240008 |
| 修复版本 | 2240008 及更高版本 |
| 发布日期 | 2025-08-27 |
| 最后修改 | 2026-05-15 |
| 在野利用 | 是(已报告) |
本仓库也记录了大华2026年PSI批次中的 现场设备 公告。CVE-2024-13985是一个 独立产品线,具有 高得多的严重性评级。
| 属性 | CVE-2024-13985(本公告) | CVE-2026-29116 | CVE-2026-29115 | CVE-2026-29114 |
|---|---|---|---|---|
| 产品 | EIMS服务器 | IPC/NVR等 | IPC/SD | IPC |
| CVSS 4.0 | 10.0 严重 | 8.7 高 | 6.9 中 | 2.3 低 |
| 身份验证 | 无 | 无 | 高权限 | 无 |
| 主要影响 | 完全RCE | DoS(重启) | DoS(重启) | CA证书泄露 |
| CWE | CWE-78 | CWE-617 | CWE-617 | CWE-538 |
| 在野利用 | 是 | 未声明 | 未声明 | 未声明 |
防御者要点: 修补摄像头 并不能 修复EIMS。请 独立盘点 运行大华企业软件的 应用服务器。
| 日期 | 事件 |
|---|---|
| ≤ 2024 | 脆弱EIMS版本在企业环境中部署 |
| 2024 | 发现/报告漏洞(CVE年份2024) |
| 2024 | 分配CNVD-2024-17054(中国国家漏洞数据库) |
| 2025-08-27T21:23:37 UTC | CVE-2024-13985发布到NVD/CVE.org |
| 2025–2026 | 公共扫描器、PoC讨论和nuclei模板流传 |
| 发布后 | 观察到在野利用证据 |
| 2026-05-15T11:14:33 UTC | NVD记录最后修改 |
| 持续 | 暴露在互联网上的EIMS实例仍然是高价值目标 |
大华 EIMS 提供企业级信息管理能力,用于集成安全与楼宇管理部署。一个面向网络的服务程序或操作处理程序暴露在 capture_handle.action,接受名为 captureCommand 的参数。
应用程序将 captureCommand 视为 主机操作系统命令 的输入(直接或通过shell封装),而没有:
未经身份验证的攻击者提交包含 captureCommand 中命令注入载荷的精心构造的HTTP请求。服务器 执行攻击者控制的操作系统命令,具有EIMS应用程序进程的权限——在Windows或Linux主机上通常是特权服务账户。
成功利用导致:
| 结果 | 详情 |
|---|---|
| 远程代码执行 | 任意二进制文件、脚本或shell命令 |
| 完全系统受损 | 文件读/写、创建用户、操作服务 |
| 横向移动 | 从EIMS主机跳板进入AD、数据库、摄像头VLAN |
| 数据窃取 | 访问EIMS管理的企业记录 |
| 服务中断 | 停止EIMS、擦除数据、部署勒索软件 |
| 供应链定位 | 后门软件更新或设备供应渠道 |
| 组件 | 值 |
|---|---|
| HTTP路径 | capture_handle.action |
| 参数 | captureCommand |
| 协议 | HTTP/HTTPS(取决于部署) |
| 身份验证关卡 | 缺失(无需身份验证即可访问) |
.action 后缀是 Apache Struts2 或Struts风格的Java MVC框架的典型特征,常用于企业级Java Web应用程序。虽然厂商公告描述的是 命令注入 而非具体框架名称,但防御者应检查EIMS部署中的 Java Web容器(Tomcat等)以及 反向代理 转发到该端点的情况。
CWE-78 出现在应用程序代码将不受信任的输入拼接到 cmd.exe 等效的命令时:```
Runtime.exec("capture-tool " + captureCommand);
ProcessBuilder("sh", "-c", "capture-tool " + captureCommand);
Shell 元字符 (`;`, `|`, `&`, `` ` ``, `$()`, `&&`, `||`, 换行符) 允许 **命令终止** 和 **任意辅助命令**。
### 为何 CVSS 10.0 是合理的
已发布向量中的每个 CVSS 4.0 影响指标均为 **高**,包括 **后续系统** 影响:
| 属性 | 值 | 含义 |
|---|---|---|
| `AV:N` | 网络 | 可进行广域网利用 |
| `AC:L` | 低复杂度 | 单个精心构造的 HTTP 请求 |
| `AT:N` | 无特殊攻击要求 | 默认部署即可利用 |
| `PR:N` | 无权限 | 无需账户 |
| `UI:N` | 无需用户交互 | 完全自动化利用 |
| `VC/VI/VA:H` | EIMS 主机上完整的 CIA | 完全沦陷 |
| `SC/SI/SA:H` | 后续系统高 | EIMS 是中央集成枢纽 |
这是 CVSS 4.0 下所能发布的最高严重程度评分之一。
### EIMS 架构背景(运营方面)
EIMS 通常**集中式**部署于安全架构中:```
[Internet / WAN] ──?──> [EIMS Application Server]
│
┌───────────────┼───────────────┐
▼ ▼ ▼
[Directory] [Access DB] [Device APIs]
│ │ │
└───────────────┴───────────────┘
│
[Cameras / Doors / Alarms]
EIMS 层的妥协在架构上比单一 IPC 的妥协更严重——这是控制平面的突破。
多个公开来源提及此漏洞(参见参考文献):
support.dahuatech.com)存在扫描器签名和野外利用意味着机会性大规模利用是迫在眉睫的现实威胁,而非理论上的研究关切。
| # | 厂商 | 产品 | 版本限制 |
|---|---|---|---|
| 1 | 浙江大华技术股份有限公司 | EIMS | 所有版本 < 2240008 |
| 2 | 浙江大华技术股份有限公司 | EIMS | 版本 0(基线/所有修复前的分支) |
总数: 1 家受影响厂商 · 1 个受影响产品 (EIMS)
| 状态 | 版本 |
|---|---|
| 受影响 | < 2240008 |
| 已修复 | 2240008 及更高版本 |
操作人员应记录:
若无法获知版本号,则假定为受影响,直至确认已修补。
| 产品 | 关系 |
|---|---|
| IPC / SD 摄像机 | 不同的固件;不受此 CVE 影响 |
| NVR / XVR 设备 | 嵌入式设备;有单独的 CVE |
| DMSS 移动应用 | 客户端软件;非 EIMS 服务器 |
| DSS / 其他 VMS | 不同产品——需单独核实 |
| 分数 | 版本 | 严重性 | 向量 |
|---|---|---|---|
| 10.0 | 4.0 | 严重 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| 指标 | 值 | 此 CVE 的含义 |
|---|---|---|
| AV | 网络 (N) | 通过 HTTP 进行远程利用 |
| AC | 低 (L) | 可靠、低技能要求的利用 |
| AT | 无 (N) | 默认安装即可利用 |
| PR | 无 (N) | 无需认证 |
| UI | 无 (N) | 无需受害者交互 |
| VC | 高 (H) | 完全读取服务器可访问的数据 |
| VI | 高 (H) | 完全修改能力 |
| VA | 高 (H) | 服务终止/破坏 |
| SC | 高 (H) | 对后续系统造成高机密性影响 |
| SI | 高 (H) | 对后续系统造成高完整性影响 |
| SA | 高 (H) | 对后续系统造成高可用性影响 |
CVSS 4.0 下的 10.0 分表示没有可降低紧迫性的补偿指标。应将打补丁、隔离或从不受信任的网络中下线视为 P0 / 紧急事件。
已发布的 CVSS 4.0 选择器位置的直观摘要:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: [None] Low High User Interaction: [None] Passive Active
### 对易受攻击系统的影响```
Vuln Confidentiality: None Low [High]
Vuln Integrity: None Low [High]
Vuln Availability: None Low [High]
Subseq Confidentiality: None Low [High] Subseq Integrity: None Low [High] Subseq Availability: None Low [High]
---
## CWE 分类
| # | CWE ID | 名称 | 相关性 |
|---|---|---|---|
| 1 | **CWE-78** | [对操作系统命令中特殊元素的中和不适当('操作系统命令注入')](https://cwe.mitre.org/data/definitions/78.html) | `captureCommand` 未经中和直接传递给操作系统命令执行 |
### 相关弱点(上下文)
| CWE | 名称 | 关系 |
|---|---|---|
| CWE-77 | 命令注入(通用) | 父类别 |
| CWE-306 | 关键功能缺少身份验证 | 危险处理程序未经认证即可访问 |
| CWE-20 | 不适当的输入验证 | 根本的验证失败 |
| CWE-434 | 不受限制的上传 | 可能的后续利用,非核心CVE |
---
## 攻击前提条件
| 前提条件 | 必需? | 说明 |
|---|---|---|
| 有效的 EIMS 凭据 | **否** | 无需认证 |
| 受害者用户交互 | **否** | 单个 HTTP 请求即可 |
| 先前被攻陷 | **否** | 独立利用 |
| 网络可达 EIMS HTTP(S) | **是** | 可访问 `capture_handle.action` |
| 漏洞版本(`< 2240008`) | **是** | 已修补版本不受影响 |
| 互联网暴露 | **无需** | LAN/WAN/VPN 可达的实例同样面临风险 |
**可远程利用:** **是**
---
## 利用场景
### 场景 1 — 暴露于互联网的 EIMS(Shodan / ZoomEye)
攻击者在互联网扫描引擎上枚举 `app="Dahua EIMS"` 主机,向 `capture_handle.action` 传递命令注入,部署 WebShell 或反弹 Shell,并窃取企业安全数据库。
### 场景 2 — 勒索软件运营者的大规模活动
自动化扫描器识别易受攻击的实例。攻击者加密 EIMS 主机及连接的共享文件,索要赎金,同时物理门禁控制和访客管理集成处于离线状态。
### 场景 3 — 从边界突破进行横向移动
攻击者攻陷了 DMZ Web 服务器,跳转到共享管理 VLAN 上内部可达的 EIMS 实例,并利用存储在主机上的 EIMS 凭据/API 密钥与下游的门控制器和摄像头交互。
### 场景 4 — 无内应的间谍活动
国家行为体或犯罪行为人静默地窃取人员出入日志、访客记录和建筑地图,而无需重启服务——通过 cron/systemd 后门维持长期持久性。
### 场景 5 — 供应链/集成商 MSP
一个托管服务提供商为数十个客户托管一个 EIMS 实例。单一攻陷影响该服务器上的 **所有租户**——这是一种集中的灾难性故障。
---
## 影响评估
### 技术影响
| 领域 | 评级 | 详情 |
|---|---|---|
| 机密性 | **高** | 典型的完整文件系统和数据库读取访问 |
| 完整性 | **高** | 任意文件写入、配置篡改、后门 |
| 可用性 | **高** | 终止进程、擦除数据、勒索软件 |
| 后续系统 | **高** | 集成凭据导致下游滥用 |
### 业务影响
| 行业 | 后果 |
|---|---|
| **企业园区** | 门禁绕过、访客数据泄露 |
| **政府/关键基础设施** | 物理安全中控制层面的突破 |
| **医疗** | 与 HIPAA 相关的访问日志暴露 |
| **教育** | 学生/员工安全系统被操控 |
| **集成商/MSP** | 单台主机导致多客户泄露 |
### 监管和法律风险
EIMS 被攻陷可能触发:
- 数据泄露通知义务(GDPR、各州隐私法等)
- 受监管行业的关键基础设施报告
- 与物理安全客户签订的合同 SLA 罚则
---
## 资产发现
### ZoomEye 查询
| 平台 | 查询语句 | 链接 |
|---|---|---|
| **ZoomEye** | `app="Dahua EIMS"` | [在 ZoomEye 上搜索](https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg==) |
### 防护性资产盘点(仅限授权)
| 方法 | 操作 |
|---|---|
| **CMDB / 许可记录** | 列出所有 EIMS 安装及版本 |
| **虚拟机清单** | 在应用服务器上搜索 Dahua EIMS 软件包 |
| **反向代理配置** | 识别路由到 `capture_handle.action` 的上游 |
| **漏洞扫描器** | 使用已发布的签名运行供应商批准的检查 |
| **互联网攻击面** | 将 ZoomEye 结果与拥有的公网 IP 对比 |
> 仅扫描您拥有或明确授权测试的资产。
---
## 检测与入侵指标
### 网络指标
- HTTP `GET`/`POST` 到 **`/capture_handle.action`** 或路径后缀匹配
- 包含 **`captureCommand=`** 的请求,并带有 Shell 元字符或编码等效字符(`%3B`、`%7C`、`%26`、`%24`、`` %60 ``、`%0A`)
- **4xx/5xx** 响应激增,随后 EIMS 主机出现 **新的出站连接**
- 异常 HTTP 请求后,应用服务器出现意外的 **DNS 查询** 或 **信标行为**
### 主机指标
- EIMS 服务器上出现新的 **cron 作业**、**计划任务** 或 **systemd 单元**
- Tomcat/webapp 目录中出现意外的 **Web Shell**
- **新增本地用户** 或 **SSH authorized_keys** 修改
- **java** 或 **tomcat** 进程衍生出 `/bin/sh`、`cmd.exe`、`powershell`、`bash`
- EIMS 主机上的防病毒/EDR 警报与 Web 访问日志相关联
### 应用日志模式
- `capture_handle.action` 从 **不熟悉的源 IP** 访问
- **高频** 相同请求(扫描器行为)
- 在可疑的 `captureCommand` 值之后,命令包装工具出现错误
### 威胁情报源
监控以下内容:
- CNVD-2024-17054 / CVE-2024-13985 签名
- Nuclei 模板匹配(存在公开模板——仅用于 **授权** 扫描)
- SIEM 规则标记 Dahua EIMS 利用尝试
### 推荐的紧急查询(SIEM)```
# Example patterns — adapt to your log schema
url:"capture_handle.action" AND captureCommand:*
url:"capture_handle.action" AND (captureCommand:*;* OR captureCommand:*|* OR captureCommand:*&*)
| 控制措施 | 优先级 | 操作 |
|---|---|---|
| 移除互联网暴露 | P0 | 立即将 EIMS 从广域网下线 |
| WAF / 反向代理阻挡 | P0 | 在边界阻止 capture_handle.action |
| 网络 ACL | P0 | 仅允许管理员跳板机 IP 访问 EIMS 端口 |
| 禁用易受攻击的处理器 | P1 | 若供应商或集成商提供临时配置(请与支持确认) |
| EDR 隔离 | P1 | 限制 EIMS 对外流量,仅保留必需集成 |
若怀疑已遭利用:
| 实践 | 建议 |
|---|---|
| 切勿将 EIMS 暴露于互联网 | 仅通过 VPN 或零信任访问 |
| 隔离 | 将 EIMS 置于专用管理 VLAN |
| 最小权限运行 | 非 root 服务账户;限制文件权限 |
| 集中日志 | 将 HTTP 和 OS 日志转发至 SIEM |
| 补丁节奏 | 将大华企业级应用视为关键 CMDB 一级应用管理 |
不存在供应商认可的永久变通方案可以替代升级至 2240008 或更高版本。临时措施:
capture_handle.action 的访问。这些仅为临时控制措施;易受攻击的代码依然可被任何能访问该终端的人利用。
大华已通过其支持门户发布安全公告:
请通过该公告或授权的大华支持渠道获取修复版安装程序、发行说明及任何临时指导。
本文档是一份信息性安全公告,基于公开的 CVE 元数据、供应商公告及行业报告汇编而成。旨在帮助防御者理解并优先修复 CVE-2024-13985。
负责任地使用: 仅测试你拥有或经授权评估的系统。如发现正在被利用,请酌情向国家 CERT 和大华支持报告。
| 版本 | 日期 | 变更 |
|---|---|---|
| 1.0 | 2026-07-11 | 根据 CVE-2024-13985 发布数据编写初始综合公告 README |
CVE-2024-13985 · 大华 EIMS · CVSS 4.0 10.0 严重 · CWE-78 · capture_handle.action