Описание
The identity authentication bypass vulnerability found in some Dahua products during the login process. Attackers can bypass device identity authentication by constructing malicious data packets.
Ссылки
- ExploitThird Party AdvisoryVDB Entry
- ExploitMailing ListThird Party Advisory
- Vendor Advisory
- ExploitThird Party AdvisoryVDB Entry
- ExploitMailing ListThird Party Advisory
- Vendor Advisory
- US Government Resource
Уязвимые конфигурации
Конфигурация 1Версия до 2.820.0000000.5.r.210705 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:ipc-hum7xxx_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:ipc-hum7xxx:-:*:*:*:*:*:*:*
Конфигурация 2Версия до 2.800.0000000.29.r.210630 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:ipc-hx3xxx_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:ipc-hx3xxx:-:*:*:*:*:*:*:*
Конфигурация 3Версия до 2.820.0000000.5.r.210705 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:ipc-hx5xxx_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:ipc-hx5xxx:-:*:*:*:*:*:*:*
Конфигурация 4Версия до 4.001.0000005.1.r.210709 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:nvr-1xxx_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:nvr-1xxx:-:*:*:*:*:*:*:*
Конфигурация 5Версия до 4.001.0000000.1.r.210710 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:nvr-2xxx_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:nvr-2xxx:-:*:*:*:*:*:*:*
Конфигурация 6Версия до 4.001.0000005.1.r.210713 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:nvr-4xxx_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:nvr-4xxx:-:*:*:*:*:*:*:*
Конфигурация 7Версия до 4.001.0000000.0.r.210710 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:nvr-5xxx_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:nvr-5xxx:-:*:*:*:*:*:*:*
Конфигурация 8Версия до 4.001.0000001.1.r.210716 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:nvr-6xx_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:nvr-6xx:-:*:*:*:*:*:*:*
Конфигурация 9Версия до 4.500.0000002.0.r.210715 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:vth-542xh_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:vth-542xh:-:*:*:*:*:*:*:*
Конфигурация 10Версия до 4.300.0000004.0.r.210715 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:vto-65xxx_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:vto-65xxx:-:*:*:*:*:*:*:*
Конфигурация 11Версия до 4.300.0000003.0.r.210714 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:vto-75x95x_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:vto-75x95x:-:*:*:*:*:*:*:*
Конфигурация 12
Одновременно
cpe:2.3:o:dahuasecurity:xvr-4x04_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:xvr-4x04:-:*:*:*:*:*:*:*
Конфигурация 13Версия до 4.001.0000001.1.r.210709 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:xvr-4x08_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:xvr-4x08:-:*:*:*:*:*:*:*
Конфигурация 14Версия до 4.001.0000001.1.r.210709 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:xvr-4x04_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:xvr-4x04:-:*:*:*:*:*:*:*
Конфигурация 15Версия до 4.001.0000003.1.r.210710 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:xvr-5x04_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:xvr-5x04:-:*:*:*:*:*:*:*
Конфигурация 16Версия до 4.001.0000003.1.r.210710 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:xvr-5x08_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:xvr-5x08:-:*:*:*:*:*:*:*
Конфигурация 17Версия до 4.001.0000003.1.r.210710 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:xvr-5x16_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:xvr-5x16:-:*:*:*:*:*:*:*
Конфигурация 18Версия до 4.001.0000003.1.r.210710 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:xvr-7x16_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:xvr-7x16:-:*:*:*:*:*:*:*
Конфигурация 19Версия до 4.001.0000003.1.r.210710 (исключая)
Одновременно
cpe:2.3:o:dahuasecurity:xvr-7x32_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:dahuasecurity:xvr-7x32:-:*:*:*:*:*:*:*
EPSS
Процентиль: 100%
0.94171
Критический
9.8 Critical
CVSS3
10 Critical
CVSS2
Дефекты
CWE-287
CWE-287
Связанные уязвимости
CVSS3: 9.8
github
больше 3 лет назад
The identity authentication bypass vulnerability found in some Dahua products during the login process. Attackers can bypass device identity authentication by constructing malicious data packets.
EPSS
Процентиль: 100%
0.94171
Критический
9.8 Critical
CVSS3
10 Critical
CVSS2
Дефекты
CWE-287
CWE-287