PT-2021-11087 · Ambarella · Ambarella Oryx Rtsp Server+1
CVE-2020-24918
·
Publicado
2021-04-30
·
Atualizado
2024-09-06
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
**Nome do software vulnerável e versões afetadas:
Ambarella Oryx RTSP Server versão 2020-01-07
Descrição:
Existe uma vulnerabilidade de estouro de buffer no serviço RTSP, permitindo que um invasor não autenticado envie uma solicitação RTSP maliciosa com um cabeçalho de autenticação de resumo longo. Isso pode levar à execução de código arbitrário na função
parse authentication header() em libamprotocol-rtsp.so.1 dentro de rtsp svc, ou causar uma falha, possibilitando potencialmente o controle remoto de dispositivos como a Furbo Dog Camera.Recomendações:
Para o servidor RTSP Ambarella Oryx versão 2020-01-07, considere desativar o serviço RTSP até que um patch esteja disponível, pois o fornecedor enfatiza que ele se destina apenas a fins de DEMONSTRAÇÃO e não deve ser utilizado em produtos de produção. Restrinja o acesso à função
parse authentication header() para minimizar o risco de exploração. Evite usar a biblioteca RTSP em ambientes de produção, seguindo as diretrizes do fornecedor de que ela não deve ser usada em produtos.Exploit
Correção
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ambarella Oryx Rtsp Server
Libamprotocol-Rtsp.So.1