Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2017-01866

Опубликовано: 24 июн. 2017
Источник: fstec
CVSS2: 10
EPSS Средний

Описание

Уязвимость в /cgi-bin/admin/testserver.cgi' веб-службы микропрограммного обеспечения сетевых камеры видеонаблюдения Network Camera IB8369, FD8164 и FD816BA связана с недостаточной обработкой входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить любую shell-команду с правами суперпользователя с помощью специально сформированного HTTP-запроса с использованием shell-метасимволов в параметре senderemail

Вендор

VIVOTEK Inc.

Наименование ПО

Network Camera IB8369
Network Camera FD8164
Network Camera FD816BA

Версия ПО

ib8369-vvtk-0102a (Network Camera IB8369)
fd8164-vvtk-0200b (Network Camera FD8164)
fd816ba-vvtk-010101 (Network Camera FD816BA)

Тип ПО

Микропрограммный код

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)

Возможные меры по устранению уязвимости

Использование рекомендаций: https://blog.cal1.cn/post/An%20easy%20way%20to%20pwn%20most%20of%20the%20vivotek%20network%20cameras

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Информация об устранении отсутствует

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 98%
0.58307
Средний

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
nvd
больше 8 лет назад

'/cgi-bin/admin/testserver.cgi' of the web service in most of the VIVOTEK Network Cameras is vulnerable to shell command injection, which allows remote attackers to execute any shell command as root via a crafted HTTP request. This vulnerability is already verified on VIVOTEK Network Camera IB8369/FD8164/FD816BA; most others have similar firmware that may be affected. An attack uses shell metacharacters in the senderemail parameter.

CVSS3: 9.8
github
больше 3 лет назад

'/cgi-bin/admin/testserver.cgi' of the web service in most of the VIVOTEK Network Cameras is vulnerable to shell command injection, which allows remote attackers to execute any shell command as root via a crafted HTTP request. This vulnerability is already verified on VIVOTEK Network Camera IB8369/FD8164/FD816BA; most others have similar firmware that may be affected. An attack uses shell metacharacters in the senderemail parameter.

EPSS

Процентиль: 98%
0.58307
Средний

10 Critical

CVSS2