PT-2021-11087 · Ambarella · Ambarella Oryx Rtsp Server+1

CVE-2020-24918

·

Publicado

2021-04-30

·

Atualizado

2024-09-06

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
**Nome do software vulnerável e versões afetadas:
Ambarella Oryx RTSP Server versão 2020-01-07
Descrição:
Existe uma vulnerabilidade de estouro de buffer no serviço RTSP, permitindo que um invasor não autenticado envie uma solicitação RTSP maliciosa com um cabeçalho de autenticação de resumo longo. Isso pode levar à execução de código arbitrário na função parse authentication header() em libamprotocol-rtsp.so.1 dentro de rtsp svc, ou causar uma falha, possibilitando potencialmente o controle remoto de dispositivos como a Furbo Dog Camera.
Recomendações:
Para o servidor RTSP Ambarella Oryx versão 2020-01-07, considere desativar o serviço RTSP até que um patch esteja disponível, pois o fornecedor enfatiza que ele se destina apenas a fins de DEMONSTRAÇÃO e não deve ser utilizado em produtos de produção. Restrinja o acesso à função parse authentication header() para minimizar o risco de exploração. Evite usar a biblioteca RTSP em ambientes de produção, seguindo as diretrizes do fornecedor de que ela não deve ser usada em produtos.

Exploit

Correção

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-24918

Produtos afetados

Ambarella Oryx Rtsp Server
Libamprotocol-Rtsp.So.1