Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-12630

Опубликовано: 13 июн. 2021
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Критический

Описание

Уязвимость механизма аутентификации веб-интерфейса RPC2_Login микропрограммного обеспечения устройств Dahua связана с недостатками процедуры аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии

Вендор

Dahua Technology Co., Ltd.

Наименование ПО

IPC-HX1XXX
IPC-HX2XXX
IPC-HX3XXX Leo
IPC-HX3XXX Dalton
IPC-HX5(4)(3)XXX Leo
IPC-HX5XXX Volt
IPC-HUM7XXX E2 Volt
IPC-HX8XXX Nobel
VTO75X95X
VTO65XXX
DHI-ASI7213Y-V3-T1
VTH542XH
SD1A1
SD22
SD49
SD50
SD52C
SD6AL
TPC-BF1241
TPC-BF2221
TPC-SD2221
TPC-BF5X01
TPC-BF5X21
TPC-PT8X21A
TPC-SD8X21
TPC-PT8X21B-B

Версия ПО

до 2.820.0000000.33.R.210705 (IPC-HX1XXX)
до 2.820.0000000.33.R.210705 (IPC-HX2XXX)
до 2.800.0000000.29.R.210630 (IPC-HX3XXX Leo)
до 2.820.0000000.18.R.210705 (IPC-HX3XXX Dalton)
до 2.800.0000000.29.R.210630 (IPC-HX5(4)(3)XXX Leo)
до 2.820.0000000.5.R.210705 (IPC-HX5XXX Volt)
до 2.820.0000000.5.R.210705 (IPC-HUM7XXX E2 Volt)
до 3.000.0000000.2.R.210712 (IPC-HX8XXX Nobel)
до 2.800.0000000.14.R.210712 (IPC-HX8XXX Nobel)
до 2.800.0000000.14.R.210720 (IPC-HX8XXX Nobel)
до 4.300.0000003.0.R.210714 (VTO75X95X)
до 4.300.0000004.0.R.210715 (VTO65XXX)
до 1.000.0000014.0.R.210823 (DHI-ASI7213Y-V3-T1)
до 4.500.0000002.0.R.210715 (VTH542XH)
до 2.812.0000007.0.R.210706 (SD1A1)
до 2.812.0000007.0.R.210706 (SD22)
до 2.812.0000007.0.R.210706 (SD49)
до 2.812.0000007.0.R.210706 (SD50)
до 2.812.0000007.0.R.210706 (SD52C)
до 2.812.0000007.0.R.210706 (SD6AL)
до 2.630.0000000.6.R.210707 (TPC-BF1241)
до 2.630.0000000.10.R.210707 (TPC-BF2221)
до 2.630.0000000.7.R.210707 (TPC-SD2221)
до 2.630.0000000.12.R.210707 (TPC-BF5X01)
до 2.630.0000000.8.R.210630 (TPC-BF5X21)
до 2.630.0000000.14.R.210630 (TPC-PT8X21A)
до 2.630.0000000.9.R.210706 (TPC-SD8X21)
до 2.630.0000000.10.R.210701 (TPC-PT8X21B-B)

Тип ПО

ПО программно-аппаратного средства АСУ ТП
ПО сетевого программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psirt/dhcc-sa-202106-001%3Asecurity-advisory---identity-authentication-bypass-vulnerability-found-in-some-dahua-products

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.99871
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
nvd
около 5 лет назад

The identity authentication bypass vulnerability found in some Dahua products during the login process. Attackers can bypass device identity authentication by constructing malicious data packets.

CVSS3: 9.8
github
больше 4 лет назад

The identity authentication bypass vulnerability found in some Dahua products during the login process. Attackers can bypass device identity authentication by constructing malicious data packets.

EPSS

Процентиль: 100%
0.99871
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2