V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-8956
CVE
Критический KEVПодтвержденаЭксплойт есть

Камера PTZOptics PT30X‑SDI/NDI‑xx (прошивка до версии 6.3.40) уязвима к недостаточной аутентификации. При запросах к /cgi-bin/param.cgi без…

CVSS
9.1
Критический
EPSS
0.57
p98
Опубликовано
2024-01-01
Обновлено
2024-11-04
Описание

Камера PTZOptics PT30X‑SDI/NDI‑xx (прошивка до версии 6.3.40) уязвима к недостаточной аутентификации. При запросах к /cgi-bin/param.cgi без заголовка HTTP Authorization камера не требует аутентификации, что позволяет удалённому неавторизованному злоумышленнику получить чувствительные данные (имена пользователей, хеши паролей, конфигурацию) или изменить отдельные параметры конфигурации, либо перезаписать весь файл. В более новых версиях прошивки (начиная с 0.0.46) реализована HTTP‑аутентификация и улучшена сетев‑ая безопасность, однако версии до 6.3.40 остаются уязвимыми. (см. источники [1], [2]) Источники: - [1] https://ptzoptics.com/firmware-changelog/ - [2] https://vulncheck.com/advisories/ptzoptics-insufficient-auth

Теги · CWE
KEVБез аутентификации
CWE-306
CAPEC-12
CAPEC-36
CAPEC-62
CAPEC-166
CAPEC-216
Затронутые продукты
Pt30x-ndi-xx-g2_firmwarePt30x-sdi_firmware
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Хронология
2024-01-01
Опубликована
2024-11-04
Добавлена в KEV
2024-11-04
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.569 · p98
Известна эксплуатация (KEV)
Да
Проверки Сканер-ВС
CVE-2024-8956
cisa · https://www.cisa.gov/known-exploited-vulnerabilities-catalog
Enterprise
Затронутые продукты
ПродуктВендорСтатус
pt30x-ndi-xx-g2_firmware*Эксплуатируется
pt30x-sdi_firmware*Эксплуатируется
Источники данных
CVE
Связанные уязвимости