PT-2024-7569 · Ptzoptics · Ptzoptics Pt30X-Sdi/Ndi-Xx
Konstantin Lazarev
·
Publicado
2024-09-17
·
Atualizado
2025-09-26
·
CVE-2024-8956
CVSS v3.1
9.4
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
PTZOptics PT30X-SDI/NDI-xx, versões anteriores à 6.3.40
Descrição
O problema está relacionado à autenticação insuficiente nas câmeras PTZOptics. Quando solicitações são enviadas sem um cabeçalho HTTP Authorization para o endpoint /cgi-bin/param.cgi, a câmera não aplica a autenticação de forma adequada. Isso permite que um invasor remoto e não autenticado vaze dados confidenciais, como nomes de usuário, hashes de senha e detalhes de configuração. Além disso, o invasor pode atualizar valores de configuração individuais ou sobrescrever o arquivo inteiro. A vulnerabilidade está sendo ativamente explorada por hackers, visando câmeras PTZOptics utilizadas em setores críticos, incluindo saúde, governo e ambientes industriais.
Recomendações
Para as versões da PTZOptics PT30X-SDI/NDI-xx anteriores à 6.3.40, atualize o firmware para a versão 6.3.40 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint /cgi-bin/param.cgi para minimizar o risco de exploração. Evite usar a câmera até que o firmware seja atualizado para prevenir possíveis vazamentos de dados e manipulação da configuração.
Exploit
Correção
Missing Authentication
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ptzoptics Pt30X-Sdi/Ndi-Xx