PT-2024-7569 · Ptzoptics · Ptzoptics Pt30X-Sdi/Ndi-Xx

Konstantin Lazarev

·

Publicado

2024-09-17

·

Atualizado

2025-09-26

·

CVE-2024-8956

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
PTZOptics PT30X-SDI/NDI-xx, versões anteriores à 6.3.40
Descrição
O problema está relacionado à autenticação insuficiente nas câmeras PTZOptics. Quando solicitações são enviadas sem um cabeçalho HTTP Authorization para o endpoint /cgi-bin/param.cgi, a câmera não aplica a autenticação de forma adequada. Isso permite que um invasor remoto e não autenticado vaze dados confidenciais, como nomes de usuário, hashes de senha e detalhes de configuração. Além disso, o invasor pode atualizar valores de configuração individuais ou sobrescrever o arquivo inteiro. A vulnerabilidade está sendo ativamente explorada por hackers, visando câmeras PTZOptics utilizadas em setores críticos, incluindo saúde, governo e ambientes industriais.
Recomendações
Para as versões da PTZOptics PT30X-SDI/NDI-xx anteriores à 6.3.40, atualize o firmware para a versão 6.3.40 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint /cgi-bin/param.cgi para minimizar o risco de exploração. Evite usar a câmera até que o firmware seja atualizado para prevenir possíveis vazamentos de dados e manipulação da configuração.

Exploit

Correção

Missing Authentication

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-08975
CVE-2024-8956

Produtos afetados

Ptzoptics Pt30X-Sdi/Ndi-Xx