PT-2020-12735 · Avertx · Avertx Auto Focus Night Vision Hd Indoor/Outdoor Ip Dome Camera Hd838+1
CVE-2020-11625
·
Publicado
2020-07-23
·
Atualizado
2024-12-03
CVSS v2.0
5.0
Média
| Vetor | AV:N/AC:L/Au:N/C:P/I:N/A:N |
Nome do software vulnerável e versões afetadas
Câmera dome IP HD com foco automático e visão noturna para uso interno/externo AvertX HD838
Mini câmera bullet IP HD com visão noturna para uso interno/externo AvertX HD438
Descrição
A vulnerabilidade permite que invasores identifiquem nomes de usuário legítimos por meio de respostas diferentes a tentativas malsucedidas de login na interface do usuário da web. Quando uma solicitação de login é enviada para “ISAPI/Security/sessionLogin/capabilities” com um nome de usuário existente, ela retorna o valor de salt associado a esse nome de usuário, mesmo com uma senha incorreta. Em contrapartida, um nome de usuário inexistente retorna um valor de salt vazio. Isso facilita ataques de força bruta, permitindo que invasores enumerem nomes de usuário legítimos.
Recomendações
Para a câmera dome IP HD para visão noturna com foco automático para uso interno/externo AvertX HD838, considere restringir o acesso ao endpoint “ISAPI/Security/sessionLogin/capabilities” para minimizar o risco de exploração.
Para a Mini Câmera IP Bullet HD com Visão Noturna para Interior/Exterior AvertX HD438, considere restringir o acesso ao endpoint “ISAPI/Security/sessionLogin/capabilities” para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Side Channel Attack
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avertx Auto Focus Night Vision Hd Indoor/Outdoor Ip Dome Camera Hd838
Avertx Night Vision Hd Indoor/Outdoor Mini Ip Bullet Camera Hd438