Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-13985 — 针对CVE-2024-13985的技术公告和概念验证,这是一个在Dahua EIMS中通过capture_handle.action端点中的命令注入导致的严重未认证远程代码执行漏洞。 | Kitploit
工具/GitHubGitHub/crimsonfiedofficial/cve-2024-13985
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制红队
GitHubcrimsonfiedofficial/cve-2024-13985

CVE-2024-13985

针对CVE-2024-13985的技术公告和概念验证,这是一个在Dahua EIMS中通过capture_handle.action端点中的命令注入导致的严重未认证远程代码执行漏洞。

查看仓库
132个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-13985 — Dahua EIMS capture_handle.action 远程代码执行

CVSS 4.0 远程可利用 身份验证 在野利用

公告类型: 厂商协调的安全披露 · 已报告活跃利用
CVE ID: CVE-2024-13985
CNVD ID: CNVD-2024-17054
厂商: 浙江大华技术股份有限公司
产品: EIMS(企业信息管理系统)
发布时间: 2025-08-27T21:23:37 UTC
最后修改: 2026-05-15T11:14:33 UTC
来源:

大华支持公告

目录

  • 执行摘要
  • 概览
  • 与其他大华CVE的关系
  • 漏洞时间线
  • 描述
  • 技术分析
  • 受影响产品
  • CVSS评分
  • 漏洞评分详情
  • CWE分类
  • 攻击前提
  • 利用场景
  • 影响评估
  • 资产发现
  • 检测与入侵指标
  • 缓解与修复
  • 临时解决方案
  • 厂商回应
  • 参考
  • 免责声明
  • 文档修订历史

执行摘要

大华EIMS(企业信息管理系统)版本低于2240008 中存在一个 严重的、无需身份验证的远程代码执行漏洞。该漏洞是HTTP端点 capture_handle.action 中的 命令注入 漏洞,其中 captureCommand 参数被传递给底层操作系统命令执行器,没有进行身份验证、净化或充分的输入验证。

任何能够访问EIMS Web界面的远程攻击者都可以发送精心构造的HTTP请求,注入 任意操作系统命令。这些命令在 服务器上下文 中执行,导致 系统完全受损 —— 数据窃取、持久化、横向移动、勒索软件部署以及中断依赖的物理安全工作流程。

该漏洞在CVSS 4.0中获得了 最高基础评分10.0(严重),对 脆弱系统 和 后续系统 的机密性、完整性和可用性均产生 高 影响(VC:H/VI:H/VA:H/SC:H/SI:H/SA:H)。已在野外观察到利用证据。

EIMS是一个 企业级后端平台,而非现场IPC摄像头。受损通常影响 中央管理、访问控制集成和组织数据,而非单个传感器。将暴露在互联网或可通过VLAN访问的EIMS实例视为 紧急补丁优先。


概览

字段值
CVE IDCVE-2024-13985
CNVD IDCNVD-2024-17054
厂商浙江大华技术股份有限公司
产品EIMS(企业信息管理系统)
漏洞类型操作系统命令注入 → 远程代码执行
脆弱端点capture_handle.action
脆弱参数captureCommand
攻击向量网络
是否需要身份验证否
是否需要用户交互否
所需权限无
CVSS版本4.0
CVSS基础评分10.0 — 严重
CVSS向量CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CWECWE-78(操作系统命令注入)
远程可利用是
受影响版本所有版本 < 2240008
修复版本2240008 及更高版本
发布日期2025-08-27
最后修改2026-05-15
在野利用是(已报告)

与其他大华CVE的关系

本仓库也记录了大华2026年PSI批次中的 现场设备 公告。CVE-2024-13985是一个 独立产品线,具有 高得多的严重性评级。

属性CVE-2024-13985(本公告)CVE-2026-29116CVE-2026-29115CVE-2026-29114
产品EIMS服务器IPC/NVR等IPC/SDIPC
CVSS 4.010.0 严重8.7 高6.9 中2.3 低
身份验证无无高权限无
主要影响完全RCEDoS(重启)DoS(重启)CA证书泄露
CWECWE-78CWE-617CWE-617CWE-538
在野利用是未声明未声明未声明

防御者要点: 修补摄像头 并不能 修复EIMS。请 独立盘点 运行大华企业软件的 应用服务器。


漏洞时间线

日期事件
≤ 2024脆弱EIMS版本在企业环境中部署
2024发现/报告漏洞(CVE年份2024)
2024分配CNVD-2024-17054(中国国家漏洞数据库)
2025-08-27T21:23:37 UTCCVE-2024-13985发布到NVD/CVE.org
2025–2026公共扫描器、PoC讨论和nuclei模板流传
发布后观察到在野利用证据
2026-05-15T11:14:33 UTCNVD记录最后修改
持续暴露在互联网上的EIMS实例仍然是高价值目标

描述

大华 EIMS 提供企业级信息管理能力,用于集成安全与楼宇管理部署。一个面向网络的服务程序或操作处理程序暴露在 capture_handle.action,接受名为 captureCommand 的参数。

故障模式

应用程序将 captureCommand 视为 主机操作系统命令 的输入(直接或通过shell封装),而没有:

  • 要求经过身份验证的会话
  • 验证允许的字符集或命令词汇
  • 转义shell元字符
  • 使用安全API(例如,使用固定可执行文件和参数数组的参数化进程调用)

未经身份验证的攻击者提交包含 captureCommand 中命令注入载荷的精心构造的HTTP请求。服务器 执行攻击者控制的操作系统命令,具有EIMS应用程序进程的权限——在Windows或Linux主机上通常是特权服务账户。

后果

成功利用导致:

结果详情
远程代码执行任意二进制文件、脚本或shell命令
完全系统受损文件读/写、创建用户、操作服务
横向移动从EIMS主机跳板进入AD、数据库、摄像头VLAN
数据窃取访问EIMS管理的企业记录
服务中断停止EIMS、擦除数据、部署勒索软件
供应链定位后门软件更新或设备供应渠道

技术分析

端点和参数

组件值
HTTP路径capture_handle.action
参数captureCommand
协议HTTP/HTTPS(取决于部署)
身份验证关卡缺失(无需身份验证即可访问)

.action 后缀是 Apache Struts2 或Struts风格的Java MVC框架的典型特征,常用于企业级Java Web应用程序。虽然厂商公告描述的是 命令注入 而非具体框架名称,但防御者应检查EIMS部署中的 Java Web容器(Tomcat等)以及 反向代理 转发到该端点的情况。

CWE-78 — 操作系统命令注入机制

CWE-78 出现在应用程序代码将不受信任的输入拼接到 cmd.exe 等效的命令时:```

Conceptual vulnerable pattern (pseudocode — not vendor source)

Runtime.exec("capture-tool " + captureCommand);

or

ProcessBuilder("sh", "-c", "capture-tool " + captureCommand);

root@kitploit:~
Shell 元字符 (`;`, `|`, `&`, `` ` ``, `$()`, `&&`, `||`, 换行符) 允许 **命令终止** 和 **任意辅助命令**。

### 为何 CVSS 10.0 是合理的

已发布向量中的每个 CVSS 4.0 影响指标均为 **高**,包括 **后续系统** 影响:

| 属性 | 值 | 含义 |
|---|---|---|
| `AV:N` | 网络 | 可进行广域网利用 |
| `AC:L` | 低复杂度 | 单个精心构造的 HTTP 请求 |
| `AT:N` | 无特殊攻击要求 | 默认部署即可利用 |
| `PR:N` | 无权限 | 无需账户 |
| `UI:N` | 无需用户交互 | 完全自动化利用 |
| `VC/VI/VA:H` | EIMS 主机上完整的 CIA | 完全沦陷 |
| `SC/SI/SA:H` | 后续系统高 | EIMS 是中央集成枢纽 |

这是 CVSS 4.0 下所能发布的最高严重程度评分之一。

### EIMS 架构背景(运营方面)

EIMS 通常**集中式**部署于安全架构中:```
[Internet / WAN] ──?──> [EIMS Application Server]
                              │
              ┌───────────────┼───────────────┐
              ▼               ▼               ▼
         [Directory]    [Access DB]     [Device APIs]
              │               │               │
              └───────────────┴───────────────┘
                              │
                    [Cameras / Doors / Alarms]

EIMS 层的妥协在架构上比单一 IPC 的妥协更严重——这是控制平面的突破。

公开利用生态系统

多个公开来源提及此漏洞(参见参考文献):

  • 厂商公告 (support.dahuatech.com)
  • CNVD 和 NVD 条目
  • 社区分析文章 (cn-sec.com, CSDN)
  • 扫描器模板 (Nuclei, Pentest-Tools, VulnCheck, S4E)

存在扫描器签名和野外利用意味着机会性大规模利用是迫在眉睫的现实威胁,而非理论上的研究关切。


受影响的产品

厂商摘要

#厂商产品版本限制
1浙江大华技术股份有限公司EIMS所有版本 < 2240008
2浙江大华技术股份有限公司EIMS版本 0(基线/所有修复前的分支)

总数: 1 家受影响厂商 · 1 个受影响产品 (EIMS)

已修复版本

状态版本
受影响&lt; 2240008
已修复2240008 及更高版本

版本识别

操作人员应记录:

  1. 管理界面或安装程序清单中的 EIMS 构建或软件包版本
  2. 通过大华支持门户权限获得的已安装补丁级别
  3. 主机操作系统和部署拓扑(独立 vs. 集群)

若无法获知版本号,则假定为受影响,直至确认已修补。

EIMS 并非什么

产品关系
IPC / SD 摄像机不同的固件;不受此 CVE 影响
NVR / XVR 设备嵌入式设备;有单独的 CVE
DMSS 移动应用客户端软件;非 EIMS 服务器
DSS / 其他 VMS不同产品——需单独核实

CVSS 评分

摘要

分数版本严重性向量
10.04.0严重CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

CVSS 4.0 指标分解

指标值此 CVE 的含义
AV网络 (N)通过 HTTP 进行远程利用
AC低 (L)可靠、低技能要求的利用
AT无 (N)默认安装即可利用
PR无 (N)无需认证
UI无 (N)无需受害者交互
VC高 (H)完全读取服务器可访问的数据
VI高 (H)完全修改能力
VA高 (H)服务终止/破坏
SC高 (H)对后续系统造成高机密性影响
SI高 (H)对后续系统造成高完整性影响
SA高 (H)对后续系统造成高可用性影响

最高严重性解读

CVSS 4.0 下的 10.0 分表示没有可降低紧迫性的补偿指标。应将打补丁、隔离或从不受信任的网络中下线视为 P0 / 紧急事件。


漏洞评分详情

已发布的 CVSS 4.0 选择器位置的直观摘要:

利用特征```

Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: [None] Low High User Interaction: [None] Passive Active

root@kitploit:~
### 对易受攻击系统的影响```
Vuln Confidentiality:     None     Low      [High]
Vuln Integrity:           None     Low      [High]
Vuln Availability:        None     Low      [High]

后续系统影响```

Subseq Confidentiality: None Low [High] Subseq Integrity: None Low [High] Subseq Availability: None Low [High]

root@kitploit:~
---

## CWE 分类

| # | CWE ID | 名称 | 相关性 |
|---|---|---|---|
| 1 | **CWE-78** | [对操作系统命令中特殊元素的中和不适当('操作系统命令注入')](https://cwe.mitre.org/data/definitions/78.html) | `captureCommand` 未经中和直接传递给操作系统命令执行 |

### 相关弱点(上下文)

| CWE | 名称 | 关系 |
|---|---|---|
| CWE-77 | 命令注入(通用) | 父类别 |
| CWE-306 | 关键功能缺少身份验证 | 危险处理程序未经认证即可访问 |
| CWE-20 | 不适当的输入验证 | 根本的验证失败 |
| CWE-434 | 不受限制的上传 | 可能的后续利用,非核心CVE |

---

## 攻击前提条件

| 前提条件 | 必需? | 说明 |
|---|---|---|
| 有效的 EIMS 凭据 | **否** | 无需认证 |
| 受害者用户交互 | **否** | 单个 HTTP 请求即可 |
| 先前被攻陷 | **否** | 独立利用 |
| 网络可达 EIMS HTTP(S) | **是** | 可访问 `capture_handle.action` |
| 漏洞版本(`&lt; 2240008`) | **是** | 已修补版本不受影响 |
| 互联网暴露 | **无需** | LAN/WAN/VPN 可达的实例同样面临风险 |

**可远程利用:** **是**

---

## 利用场景

### 场景 1 — 暴露于互联网的 EIMS(Shodan / ZoomEye)

攻击者在互联网扫描引擎上枚举 `app="Dahua EIMS"` 主机,向 `capture_handle.action` 传递命令注入,部署 WebShell 或反弹 Shell,并窃取企业安全数据库。

### 场景 2 — 勒索软件运营者的大规模活动

自动化扫描器识别易受攻击的实例。攻击者加密 EIMS 主机及连接的共享文件,索要赎金,同时物理门禁控制和访客管理集成处于离线状态。

### 场景 3 — 从边界突破进行横向移动

攻击者攻陷了 DMZ Web 服务器,跳转到共享管理 VLAN 上内部可达的 EIMS 实例,并利用存储在主机上的 EIMS 凭据/API 密钥与下游的门控制器和摄像头交互。

### 场景 4 — 无内应的间谍活动

国家行为体或犯罪行为人静默地窃取人员出入日志、访客记录和建筑地图,而无需重启服务——通过 cron/systemd 后门维持长期持久性。

### 场景 5 — 供应链/集成商 MSP

一个托管服务提供商为数十个客户托管一个 EIMS 实例。单一攻陷影响该服务器上的 **所有租户**——这是一种集中的灾难性故障。

---

## 影响评估

### 技术影响

| 领域 | 评级 | 详情 |
|---|---|---|
| 机密性 | **高** | 典型的完整文件系统和数据库读取访问 |
| 完整性 | **高** | 任意文件写入、配置篡改、后门 |
| 可用性 | **高** | 终止进程、擦除数据、勒索软件 |
| 后续系统 | **高** | 集成凭据导致下游滥用 |

### 业务影响

| 行业 | 后果 |
|---|---|
| **企业园区** | 门禁绕过、访客数据泄露 |
| **政府/关键基础设施** | 物理安全中控制层面的突破 |
| **医疗** | 与 HIPAA 相关的访问日志暴露 |
| **教育** | 学生/员工安全系统被操控 |
| **集成商/MSP** | 单台主机导致多客户泄露 |

### 监管和法律风险

EIMS 被攻陷可能触发:

- 数据泄露通知义务(GDPR、各州隐私法等)
- 受监管行业的关键基础设施报告
- 与物理安全客户签订的合同 SLA 罚则

---

## 资产发现

### ZoomEye 查询

| 平台 | 查询语句 | 链接 |
|---|---|---|
| **ZoomEye** | `app="Dahua EIMS"` | [在 ZoomEye 上搜索](https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg==) |

### 防护性资产盘点(仅限授权)

| 方法 | 操作 |
|---|---|
| **CMDB / 许可记录** | 列出所有 EIMS 安装及版本 |
| **虚拟机清单** | 在应用服务器上搜索 Dahua EIMS 软件包 |
| **反向代理配置** | 识别路由到 `capture_handle.action` 的上游 |
| **漏洞扫描器** | 使用已发布的签名运行供应商批准的检查 |
| **互联网攻击面** | 将 ZoomEye 结果与拥有的公网 IP 对比 |

> 仅扫描您拥有或明确授权测试的资产。

---

## 检测与入侵指标

### 网络指标

- HTTP `GET`/`POST` 到 **`/capture_handle.action`** 或路径后缀匹配
- 包含 **`captureCommand=`** 的请求,并带有 Shell 元字符或编码等效字符(`%3B`、`%7C`、`%26`、`%24`、`` %60 ``、`%0A`)
- **4xx/5xx** 响应激增,随后 EIMS 主机出现 **新的出站连接**
- 异常 HTTP 请求后,应用服务器出现意外的 **DNS 查询** 或 **信标行为**

### 主机指标

- EIMS 服务器上出现新的 **cron 作业**、**计划任务** 或 **systemd 单元**
- Tomcat/webapp 目录中出现意外的 **Web Shell**
- **新增本地用户** 或 **SSH authorized_keys** 修改
- **java** 或 **tomcat** 进程衍生出 `/bin/sh`、`cmd.exe`、`powershell`、`bash`
- EIMS 主机上的防病毒/EDR 警报与 Web 访问日志相关联

### 应用日志模式

- `capture_handle.action` 从 **不熟悉的源 IP** 访问
- **高频** 相同请求(扫描器行为)
- 在可疑的 `captureCommand` 值之后,命令包装工具出现错误

### 威胁情报源

监控以下内容:

- CNVD-2024-17054 / CVE-2024-13985 签名
- Nuclei 模板匹配(存在公开模板——仅用于 **授权** 扫描)
- SIEM 规则标记 Dahua EIMS 利用尝试

### 推荐的紧急查询(SIEM)```
# Example patterns — adapt to your log schema
url:"capture_handle.action" AND captureCommand:*
url:"capture_handle.action" AND (captureCommand:*;* OR captureCommand:*|* OR captureCommand:*&*)

缓解与修复

主要修复方案 — 升级至 2240008 或更高版本

  1. 盘点所有 EIMS 部署并记录版本。
  2. 立即升级至 2240008 或更高版本,请从大华支持公告获取。
  3. 验证补丁安装成功:检查版本字符串,并在授权回归测试中确认利用行为已消失。
  4. 轮换所有存储在 EIMS 主机上或可从其访问的凭证(数据库、API 密钥、服务帐户、集成密码)。

紧急遏制(若补丁延迟)

控制措施优先级操作
移除互联网暴露P0立即将 EIMS 从广域网下线
WAF / 反向代理阻挡P0在边界阻止 capture_handle.action
网络 ACLP0仅允许管理员跳板机 IP 访问 EIMS 端口
禁用易受攻击的处理器P1若供应商或集成商提供临时配置(请与支持确认)
EDR 隔离P1限制 EIMS 对外流量,仅保留必需集成

被入侵后的恢复

若怀疑已遭利用:

  1. 隔离主机与网络
  2. 保留取证镜像,再重建
  3. 从已知良好介质重建(仅靠原地“清理”不够)
  4. 全公司范围轮换可从 EIMS 访问的所有机密
  5. 审查下游设备配置,检查是否有未授权变更
  6. 按照组织的 IR 和监管要求上报

安全部署加固(长期)

实践建议
切勿将 EIMS 暴露于互联网仅通过 VPN 或零信任访问
隔离将 EIMS 置于专用管理 VLAN
最小权限运行非 root 服务账户;限制文件权限
集中日志将 HTTP 和 OS 日志转发至 SIEM
补丁节奏将大华企业级应用视为关键 CMDB 一级应用管理

变通方案

不存在供应商认可的永久变通方案可以替代升级至 2240008 或更高版本。临时措施:

  1. 在反向代理/WAF 处阻止外部对 capture_handle.action 的访问。
  2. 在打补丁前物理隔离 EIMS 与不受信任的网络。
  3. 若业务连续性允许,禁用 EIMS Web 层,临时使用其他管理路径。

这些仅为临时控制措施;易受攻击的代码依然可被任何能访问该终端的人利用。


供应商响应

大华已通过其支持门户发布安全公告:

  • 公告: https://support.dahuatech.com/bulletin/info?IsDpValue=APKncD%2FB

请通过该公告或授权的大华支持渠道获取修复版安装程序、发行说明及任何临时指导。


参考资料

资源URL
大华支持公告https://support.dahuatech.com/bulletin/info?IsDpValue=APKncD%2FB
NVD 条目https://nvd.nist.gov/vuln/detail/CVE-2024-13985
CVE 记录https://www.cve.org/CVERecord?id=CVE-2024-13985
CNVD-2024-17054https://www.cnvd.org.cn/flaw/show/CNVD-2024-17054
VulnCheck 公告https://www.vulncheck.com/advisories/dahua-eims-rce
S4E 工具参考https://s4e.io/tools/dahua-eims-remote-code-execution
Pentest-Tools 条目https://pentest-tools.com/vulnerabilities-exploits/dahua-eims-re
Nuclei 模板 (ahisec)https://github.com/ahisec/nuclei-tps/blob/main/http/vulnerabilit
cn-sec.com 博文https://cn-sec.com/archives/2554372.html
CSDN 分析https://blog.csdn.net/weixin_43567873/article/details/136636198
ZoomEye 搜索https://www.zoomeye.ai/searchResult?q=YXBwPSJEYWh1YSBFSU1TIg==
CWE-78 定义https://cwe.mitre.org/data/definitions/78.html
CVSS 4.0 规范https://www.first.org/cvss/v4.0/specification-document

免责声明

本文档是一份信息性安全公告,基于公开的 CVE 元数据、供应商公告及行业报告汇编而成。旨在帮助防御者理解并优先修复 CVE-2024-13985。

  • 本 README 不提供武器化的利用代码、可复制粘贴的注入载荷或逐步入侵教程。
  • 对框架行为的技术分析是在供应商源码不可获取的情况下推断的。
  • 资产搜索链接用于授权盘点自身的攻击面。
  • 请通过你所在组织的变更与事件响应流程应用补丁和遏制措施。
  • 作者对基于本文档采取的行为不承担任何责任。

负责任地使用: 仅测试你拥有或经授权评估的系统。如发现正在被利用,请酌情向国家 CERT 和大华支持报告。


文档修订历史

版本日期变更
1.02026-07-11根据 CVE-2024-13985 发布数据编写初始综合公告 README

CVE-2024-13985 · 大华 EIMS · CVSS 4.0 10.0 严重 · CWE-78 · capture_handle.action

下载工具