PT-2021-7510 · Reolink · Reolink Rlc-410W Ip Camera

·

CVE-2021-40407

·

Publicado

2021-12-06

·

Atualizado

2025-04-02

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Câmera IP Reolink RLC-410W, versão 3.0.0.136 20121102
Descrição
Existe uma vulnerabilidade de injeção de comando no sistema operacional na funcionalidade de configurações de rede do dispositivo devido à validação inadequada da variável ddns->domain. Essa variável possui o valor do parâmetro domain fornecido por meio da API SetDdns. Um invasor pode enviar uma solicitação HTTP para acionar essa vulnerabilidade, permitindo potencialmente a execução remota de comandos arbitrários. O problema está relacionado ao tipo DDNS e ao parâmetro domain.
Recomendações
Para a câmera IP Reolink RLC-410W versão 3.0.0.136 20121102, como solução temporária, considere desativar a API SetDdns ou restringir o acesso a ela até que um patch esteja disponível. Além disso, evite usar o parâmetro domain no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-07053
CVE-2021-40407

Produtos afetados

Reolink Rlc-410W Ip Camera