Er is een ernstige beveiligingslek ontdekt in de Dahua EIMS, met name in de interface capture_handle.action. Deze kwetsbaarheid maakt het mogelijk voor niet-geauthenticeerde externe aanvallers om willekeurige systeemopdrachten uit te voeren. Het probleem ligt bij de onvoldoende inputvalidatie van de parameter captureCommand.
Door speciaal gecreëerde HTTP-verzoeken te sturen, kunnen aanvallers opdrachten op OS-niveau injecteren die op de server worden uitgevoerd, wat leidt tot een volledige systeemcompromittering. Dit lek betreft de Dahua EIMS-versies voor 2240008.
Overzicht
De kwetsbaarheid is geconstateerd in producten van Zhejiang Dahua Technology Co., Ltd., en is gelabeld als CVE-2024-13985. Het scoren van deze kwetsbaarheid is kritiek met een CVSS-score van 10.0, gezien de hoge impact op confidentialiteit, integriteit en beschikbaarheid. De aanval vereist geen privileges en interactie van de gebruiker.
Aanbevelingen
- Update onmiddellijk naar een Dahua EIMS versie 2240008 of hoger om het probleem te verhelpen.
- Controleer en beveilig uw netwerkomgeving om ongeautoriseerde toegangspogingen te weerstaan.
Bronnen
Vraag en Antwoord
Wat is CVE-2024-13985?
Dit is een ernstige veiligheidskwetsbaarheid in de Dahua EIMS, die aanvallers de mogelijkheid geeft om willekeurige opdrachten op systeemniveau uit te voeren.
Welke systemen zijn kwetsbaar voor CVE-2024-13985?
Dahua EIMS systemen met versies lager dan 2240008 zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Ja, Dahua heeft een update uitgebracht in versie 2240008 waarin het probleem is opgelost.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan door command-injectie een volledige controle over het systeem verkrijgen zonder dat er authenticatie vereist is.

