PT-2025-47964 · Shenzhen Tvt Digital Technology Co. · Nvms-9000
CVE-2018-25126
·
Publicado
2025-11-24
·
Atualizado
2025-11-24
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Firmware NVMS-9000 da Shenzhen TVT Digital Technology Co., Ltd. versões anteriores a meados de fevereiro de 2018
Descrição
O firmware NVMS-9000, utilizado em diversos produtos DVR/NVR/IPC, possui credenciais de API embutidas no código e uma falha de injeção de comandos do sistema operacional em seus serviços de configuração. A interface web/API autentica solicitações utilizando uma string de credencial do fornecedor fixa e não sanitiza adequadamente campos controlados pelo usuário antes de passá-los para contextos de execução de shell. Um atacante remoto não autenticado pode explorar essa falha para acessar endpoints como
/editBlackAndWhiteList e injetar metacaracteres de shell dentro de parâmetros XML, resultando na execução arbitrária de comandos como root. O backend vulnerável também é acessível via um serviço TCP proprietário na porta 4567, que aceita um prefixo GUID mágico e XML codificado em base64, permitindo a mesma injeção de comandos. A Shadowserver Foundation observou a exploração desta vulnerabilidade em 28/01/2025 UTC.Recomendações
Atualize para versões de firmware de meados de fevereiro de 2018 ou posteriores.
Exploit
Correção
OS Command Injection
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nvms-9000