PT-2022-3935 · Dahua · Dahua Asi7Xxx+2
CVE-2022-30563
·
Publicado
2022-06-28
·
Atualizado
2026-02-06
CVSS v2.0
7.6
Alta
| Vetor | AV:N/AC:H/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Dahua ASI7XXX anteriores à v1.000.0000009.0.R.220620
Versões do Dahua IPC-HDBW2XXX anteriores à v2.820.0000000.48.R.220614
Versões do Dahua IPC-HX2XXX anteriores à v2.820.0000000.48.R.220614
Descrição
O problema está relacionado ao mecanismo de autenticação WS-UsernameToken no ONVIF, que pode ser explorado por um invasor por meio de um ataque man-in-the-middle para interceptar pacotes de solicitação e reproduzir o pacote de login do usuário, permitindo que ele faça login no dispositivo. Isso pode dar ao invasor acesso total à câmera IP. A vulnerabilidade pode ser usada para comprometer câmeras de rede ao interceptar interações ONVIF não criptografadas e reutilizar credenciais em uma nova solicitação à câmera, que será aceita pelo dispositivo como solicitações autenticadas válidas.
Recomendações
Para versões do Dahua ASI7XXX anteriores à v1.000.0000009.0.R.220620, atualize para uma versão posterior à v1.000.0000009.0.R.220620 para resolver o problema.
Para versões do Dahua IPC-HDBW2XXX anteriores à v2.820.0000000.48.R.220614, atualize para uma versão posterior à v2.820.0000000.48.R.220614 para resolver o problema.
Para versões do Dahua IPC-HX2XXX anteriores à v2.820.0000000.48.R.220614, atualize para uma versão posterior à v2.820.0000000.48.R.220614 para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso às interações ONVIF para minimizar o risco de exploração.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dahua Asi7Xxx
Dahua Ipc-Hdbw2Xxx
Dahua Ipc-Hx2Xxx