Описание
Уязвимость механизма аутентификации веб-интерфейса RPC2_Login микропрограммного обеспечения устройств Dahua связана с недостатками процедуры аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии
Вендор
Dahua Technology Co., Ltd.
Наименование ПО
IPC-HX1XXX
IPC-HX2XXX
IPC-HX3XXX Leo
IPC-HX3XXX Dalton
IPC-HX5(4)(3)XXX Leo
IPC-HX5XXX Volt
IPC-HUM7XXX E2 Volt
IPC-HX8XXX Nobel
VTO75X95X
VTO65XXX
DHI-ASI7213Y-V3-T1
VTH542XH
SD1A1
SD22
SD49
SD50
SD52C
SD6AL
TPC-BF1241
TPC-BF2221
TPC-SD2221
TPC-BF5X01
TPC-BF5X21
TPC-PT8X21A
TPC-SD8X21
TPC-PT8X21B-B
Версия ПО
до 2.820.0000000.33.R.210705 (IPC-HX1XXX)
до 2.820.0000000.33.R.210705 (IPC-HX2XXX)
до 2.800.0000000.29.R.210630 (IPC-HX3XXX Leo)
до 2.820.0000000.18.R.210705 (IPC-HX3XXX Dalton)
до 2.800.0000000.29.R.210630 (IPC-HX5(4)(3)XXX Leo)
до 2.820.0000000.5.R.210705 (IPC-HX5XXX Volt)
до 2.820.0000000.5.R.210705 (IPC-HUM7XXX E2 Volt)
до 3.000.0000000.2.R.210712 (IPC-HX8XXX Nobel)
до 2.800.0000000.14.R.210712 (IPC-HX8XXX Nobel)
до 2.800.0000000.14.R.210720 (IPC-HX8XXX Nobel)
до 4.300.0000003.0.R.210714 (VTO75X95X)
до 4.300.0000004.0.R.210715 (VTO65XXX)
до 1.000.0000014.0.R.210823 (DHI-ASI7213Y-V3-T1)
до 4.500.0000002.0.R.210715 (VTH542XH)
до 2.812.0000007.0.R.210706 (SD1A1)
до 2.812.0000007.0.R.210706 (SD22)
до 2.812.0000007.0.R.210706 (SD49)
до 2.812.0000007.0.R.210706 (SD50)
до 2.812.0000007.0.R.210706 (SD52C)
до 2.812.0000007.0.R.210706 (SD6AL)
до 2.630.0000000.6.R.210707 (TPC-BF1241)
до 2.630.0000000.10.R.210707 (TPC-BF2221)
до 2.630.0000000.7.R.210707 (TPC-SD2221)
до 2.630.0000000.12.R.210707 (TPC-BF5X01)
до 2.630.0000000.8.R.210630 (TPC-BF5X21)
до 2.630.0000000.14.R.210630 (TPC-PT8X21A)
до 2.630.0000000.9.R.210706 (TPC-SD8X21)
до 2.630.0000000.10.R.210701 (TPC-PT8X21B-B)
Тип ПО
ПО программно-аппаратного средства АСУ ТП
ПО сетевого программно-аппаратного средства
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8)
Возможные меры по устранению уязвимости
Использование рекомендаций производителя:
https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psirt/dhcc-sa-202106-001%3Asecurity-advisory---identity-authentication-bypass-vulnerability-found-in-some-dahua-products
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 100%
0.99871
Критический
9.8 Critical
CVSS3
10 Critical
CVSS2
Связанные уязвимости
CVSS3: 9.8
nvd
около 5 лет назад
The identity authentication bypass vulnerability found in some Dahua products during the login process. Attackers can bypass device identity authentication by constructing malicious data packets.
CVSS3: 9.8
github
больше 4 лет назад
The identity authentication bypass vulnerability found in some Dahua products during the login process. Attackers can bypass device identity authentication by constructing malicious data packets.
EPSS
Процентиль: 100%
0.99871
Критический
9.8 Critical
CVSS3
10 Critical
CVSS2