PT-2022-3935 · Dahua · Dahua Asi7Xxx+2

CVE-2022-30563

·

Publicado

2022-06-28

·

Atualizado

2026-02-06

CVSS v2.0

7.6

Alta

VetorAV:N/AC:H/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Dahua ASI7XXX anteriores à v1.000.0000009.0.R.220620
Versões do Dahua IPC-HDBW2XXX anteriores à v2.820.0000000.48.R.220614
Versões do Dahua IPC-HX2XXX anteriores à v2.820.0000000.48.R.220614
Descrição
O problema está relacionado ao mecanismo de autenticação WS-UsernameToken no ONVIF, que pode ser explorado por um invasor por meio de um ataque man-in-the-middle para interceptar pacotes de solicitação e reproduzir o pacote de login do usuário, permitindo que ele faça login no dispositivo. Isso pode dar ao invasor acesso total à câmera IP. A vulnerabilidade pode ser usada para comprometer câmeras de rede ao interceptar interações ONVIF não criptografadas e reutilizar credenciais em uma nova solicitação à câmera, que será aceita pelo dispositivo como solicitações autenticadas válidas.
Recomendações
Para versões do Dahua ASI7XXX anteriores à v1.000.0000009.0.R.220620, atualize para uma versão posterior à v1.000.0000009.0.R.220620 para resolver o problema.
Para versões do Dahua IPC-HDBW2XXX anteriores à v2.820.0000000.48.R.220614, atualize para uma versão posterior à v2.820.0000000.48.R.220614 para resolver o problema.
Para versões do Dahua IPC-HX2XXX anteriores à v2.820.0000000.48.R.220614, atualize para uma versão posterior à v2.820.0000000.48.R.220614 para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso às interações ONVIF para minimizar o risco de exploração.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04764
CVE-2022-30563

Produtos afetados

Dahua Asi7Xxx
Dahua Ipc-Hdbw2Xxx
Dahua Ipc-Hx2Xxx