PT-2025-47964 · Shenzhen Tvt Digital Technology Co. · Nvms-9000

CVE-2018-25126

·

Publicado

2025-11-24

·

Atualizado

2025-11-24

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Firmware NVMS-9000 da Shenzhen TVT Digital Technology Co., Ltd. versões anteriores a meados de fevereiro de 2018
Descrição O firmware NVMS-9000, utilizado em diversos produtos DVR/NVR/IPC, possui credenciais de API embutidas no código e uma falha de injeção de comandos do sistema operacional em seus serviços de configuração. A interface web/API autentica solicitações utilizando uma string de credencial do fornecedor fixa e não sanitiza adequadamente campos controlados pelo usuário antes de passá-los para contextos de execução de shell. Um atacante remoto não autenticado pode explorar essa falha para acessar endpoints como /editBlackAndWhiteList e injetar metacaracteres de shell dentro de parâmetros XML, resultando na execução arbitrária de comandos como root. O backend vulnerável também é acessível via um serviço TCP proprietário na porta 4567, que aceita um prefixo GUID mágico e XML codificado em base64, permitindo a mesma injeção de comandos. A Shadowserver Foundation observou a exploração desta vulnerabilidade em 28/01/2025 UTC.
Recomendações Atualize para versões de firmware de meados de fevereiro de 2018 ou posteriores.

Exploit

Correção

OS Command Injection

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2018-25126

Produtos afetados

Nvms-9000