Se han descubierto 7 vulnerabilidades que afectan a 390 modelos diferentes de cámaras de la marca, que permitirían acceder sin credenciales, escalar privilegios y ejecutar comandos arbitrarios
Las vulnerabilidades han sido descubiertas por la empresa de seguridad VDOO, en un proyecto interno enfocado a la seguridad de cámaras IP. Éstas son:
- CVE-2018-10658: bloqueo del proceso ‘/bin/ssid’.
- CVE-2018-10659: bloqueo del proceso ‘/bin/ssid’.
- CVE-2018-10660: inyección de comandos shell.
- CVE-2018-10661: salto del proceso de autenticación
- CVE-2018-10662: elevación de permisos usando funcionalidad ‘.srv’ de dbus.
- CVE-2018-10663: lectura fuera del buffer en proceso ‘/bin/ssid’.
- CVE-2018-10664: bloqueo del proceso httpd.
- Acceder a la transmisión de vídeo.
- Bloquear la transmisión de vídeo.
- Tomar el control de la cámara para activarla/desactivarla o rotarla.
- Añadir la cámara a una botnet.
- Alterar o cambiar el firmware de la cámara.
- Utilizar la cámara para infiltrarse en la red.
- Inutilizar la cámara.
- Emplear la cámara para otros ataques, como DDoS o minería de bitcoin.
VDOO Discovers Significant Vulnerabilities in Axis Cameras:
https://blog.vdoo.com/2018/06/18/vdoo-discovers-significant-vulnerabilities-in-axis-cameras/
Affected Product List:
https://www.axis.com/files/sales/ACV-128401_Affected_Product_List.pdf
Deja una respuesta