Новости Баг в IP-камерах позволяет получить над ними контроль

  • Автор темы BOOX
  • Дата начала

BOOX

Стаж на ФС с 2012 года
Команда форума
Служба безопасности
Private Club
Регистрация
23/1/18
Сообщения
28.665
Репутация
11.595
Реакции
61.585
RUB
50
В имплементации стандарта Dahua ONVIF (Open Network Video Interface Forum) нашли уязвимость, эксплуатация которой может привести к получению полного контроля над IP-камерами.


В Сети всплыли подробности этой проблемы. Брешь отслеживается под идентификатором CVE-2022-30563, ей присвоили 7,4 балла по шкале CVSS. По словам Nozomi Networks, с помощью бага условный злоумышленник может вклиниться в незашифрованное ONVIF-взаимодействие и направить камере запрос с учетными данными. Патч вышел месяц назад, поэтому для защиты стоит просто установить его.

dahua_camera_vuln_news.png


Уязвимость затрагивает следующие продукты:

✔️ Dahua ASI7XXX: версии до v1.000.0000009.0.R.220620

✔️ Dahua IPC-HDBW2XXX: версии до v2.820.0000000.48.R.220614

✔️ Dahua IPC-HX2XXX: версии v2.820.0000000.48.R.220614

Специалисты Nozomi Networks, выявившие брешь, отметили, что она связана с механизмом аутентификации "WS-UsernameToken", который внедрен в ряде IP-камер от китайского вендора Dahua.

Использовав вектор повторной отправки учетных данных, атакующий мог скомпрометировать камеры. Если говорить точнее, эксплойт позволял создать аккаунт с правами администратора, открывающий неограниченный доступ к уязвимому устройству. Все, что требовалось для успешной атаки — перехватить один из незашифрованных ONVIF-запросов.

Затем он использовался для создания уже вредоносного запроса с теми же аутентификационными данными, что позволяло заставить устройство создать аккаунт администратора.

admin.jpg




 
Последнее редактирование:
Сверху Снизу