← back
CVE-2017-7921criticalunder attackCWE-287

CVE-2017-7921

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 100%
from disclosure to weapon1087 days
Published on NVDMay 6
1st PoC+1087d
metasploit+140d
CISA KEV+3225d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
45 public exploit(s)
Action required by CISAfederal deadline: 2026-03-26

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de autenticação (CWE-287) em firmwares antigos de várias linhas de câmeras IP Hikvision, que permite a um atacante remoto sem credenciais escalar privilégios até o nível de administrador e acessar vídeo e configurações do dispositivo. A gravidade é real e confirmada por exploração ativa (está no catálogo KEV da CISA), mas o problema está circunscrito a builds de firmware lançados entre 2014 e 2016 — a maioria dos ambientes que já atualizou nos últimos anos não está exposta.

Technical detail

A vulnerabilidade foi identificada pelo pesquisador conhecido como "Montecrypto" no fórum IPCamTalk e reportada via ICS-CERT/CISA como ICSA-17-124-01. O mecanismo documentado oficialmente é genérico: a aplicação embarcada de gerenciamento web da câmera "não autentica adequada ou corretamente os usuários", o que permite a um atacante assumir privilégios administrativos sem apresentar credenciais válidas. Nem o advisory da CISA nem o da Hikvision detalham o endpoint ou o parâmetro exato explorado — a caracterização técnica pública é limitada por design (a Hikvision não publicou write-up de causa raiz).

É importante separar esta CVE de sua companheira próxima, CVE-2017-7923 (CWE-260, senha em arquivo de configuração), reportada no mesmo advisory e pelo mesmo pesquisador. As duas afetam faixas de firmware similares e frequentemente são confundidas em relatos de exploração — CVE-2017-7921 é a falha de autenticação em si, CVE-2017-7923 é a exposição de credenciais armazenadas em arquivo de configuração acessível.

O vetor CVSS publicado pela CISA no advisory original é diferente do informado nesta página: 10.0 com AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (Scope Changed), contra o 9.8 com S:U (Scope Unchanged) que consta em bases como o NVD. A diferença está no campo Scope — se a exploração no dispositivo afeta componentes fora do escopo de segurança do serviço vulnerável — e reflete divergência de avaliação entre CISA e NVD, não uma correção de versão.

How it’s exploited

O vetor de ataque é rede, sem necessidade de autenticação prévia (AV:N, PR:N, UI:N): basta que a interface de gerenciamento web/HTTP da câmera esteja alcançável pelo atacante. Não há pré-condição de configuração não padrão conhecida — o problema está no comportamento padrão do firmware afetado. Isso torna o vetor mais amplo do que muitas CVEs 'críticas': qualquer câmera dessas séries com a interface exposta à internet ou a uma rede não segmentada é candidata a exploração.

O advisory original da CISA (2017) afirmou não haver exploit público conhecido no momento da publicação. Isso mudou: existe PoC pública referenciada (paste no ghostbin), módulo Metasploit e template Nuclei disponíveis, o que reduz a barreira técnica de exploração para script kiddie/automação em massa — coerente com o EPSS praticamente máximo (0,99998) e com a inclusão no catálogo KEV da CISA, que exige evidência de exploração real, não apenas teórica.

O resultado final da exploração, segundo o próprio advisory, é escalada de privilégios ou assunção da identidade de um usuário autenticado, com acesso a dados sensíveis — na prática, controle administrativo do dispositivo, visualização/alteração de configurações e acesso ao stream de vídeo. Câmeras Hikvision vulneráveis a essa classe de falha já foram historicamente recrutadas por botnets IoT (ex.: variantes Mirai) para DDoS e como pivô de rede, embora essa CVE específica não tenha atribuição documentada de campanha nas fontes consultadas.

Versions

Affected
DS-2CD2xx2F-I Series V5.2.0 build 140721 até V5.4.0 build 160530; DS-2CD2xx0F-I Series V5.2.0 build 140721 até V5.4.0 build 160401; DS-2CD2xx2FWD Series V5.3.1 build 150410 até V5.4.4 build 161125; DS-2CD4x2xFWD Series V5.2.0 build 140721 até V5.4.0 build 160414; DS-2CD4xx5 Series V5.2.0 build 140721 até V5.4.0 build 160421; DS-2DFx Series V5.2.0 build 140805 até V5.4.5 build 160928; DS-2CD63xx Series V5.0.9 build 140305 até V5.3.5 build 160106.
Fixed in
Para modelos norte-americanos, segundo a CISA: DS-2CD2xx2F-I Series V5.4.5 build 170123+; DS-2CD2xx0F-I Series V5.4.5 build 170123+; DS-2CD2xx2FWD Series V5.4.5 build 170124+; DS-2CD4x2xFWD Series V5.4.5 build 170228+; DS-2CD4xx5 Series V5.4.5 build 170302+; DS-2DFx Series V5.4.9 build 170123+; DS-2CD63xx Series V5.4.5 build 170206+. A Hikvision informa que modelos e cronograma de firmware corrigido podem variar por região — verificar o portal regional do fornecedor para a série exata do equipamento.

How to protect

A correção real é atualizar o firmware. A Hikvision publicou versões corrigidas por linha de produto (modelos norte-americanos, segundo o advisory da CISA): DS-2CD2xx2F-I Series V5.4.5 build 170123 ou posterior; DS-2CD2xx0F-I Series V5.4.5 build 170123 ou posterior; DS-2CD2xx2FWD Series V5.4.5 build 170124 ou posterior; DS-2CD4x2xFWD Series V5.4.5 build 170228 ou posterior; DS-2CD4xx5 Series V5.4.5 build 170302 ou posterior; DS-2DFx Series V5.4.9 build 170123 ou posterior; DS-2CD63xx Series V5.4.5 build 170206 ou posterior. Modelos e procedimentos podem variar por região — a Hikvision alerta que a disponibilidade de firmware e o processo de upgrade diferem entre mercados.

O fornecedor faz um alerta relevante: câmeras de 'mercado cinza' (canais não autorizados, com firmware não oficial modificado) podem não aceitar a atualização corretamente, ou a atualização pode reverter customizações da interface para o estado original — nesses casos a única mitigação real é substituir o dispositivo por um de canal autorizado, já que não há patch garantido para firmware adulterado.

Para quem não pode atualizar imediatamente, a CISA recomenda controles compensatórios genéricos de segmentação: nunca expor a interface de gerenciamento da câmera diretamente à internet, isolar a rede de vídeo/câmeras da rede corporativa por firewall, e usar VPN para qualquer acesso remoto necessário. Isso não corrige a falha, apenas reduz a superfície de ataque — um atacante já dentro da rede segmentada ainda explora a falha sem obstáculo. Não há mitigação por configuração documentada (nenhuma flag ou hardening que neutralize a falha em firmware vulnerável); a única mitigação funcional é a atualização de firmware.

How to detect

O advisory original da CISA (2017) declarou não haver exploit público conhecido no momento — isso não é mais o caso: há PoC pública, módulo Metasploit e template Nuclei em circulação, o que sugere que ferramentas de scanning em massa já têm assinatura para a falha. Nenhuma das fontes oficiais (Hikvision, CISA) publicou o padrão exato de requisição HTTP usado no bypass, então não é possível apontar um IOC de payload preciso aqui.

Na prática, o sinal mais confiável em ambientes que operam essas câmeras é: requisições HTTP/HTTPS à interface de gerenciamento do dispositivo que resultam em ações administrativas (alteração de configuração, acesso a stream, criação/alteração de usuário) sem sessão autenticada previamente estabelecida, ou picos de acesso à interface web da câmera partindo de IPs externos/não corporativos. Câmeras comprometidas costumam apresentar reinícios inesperados, alteração de configurações de rede/NTP/DNS, ou tráfego de saída atípico (indicativo de recrutamento em botnet) — sinais indiretos, não uma assinatura de exploração específica desta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An Improper Authentication issue was discovered in Hikvision DS-2CD2xx2F-I Series V5.2.0 build 140721 to V5.4.0 build 160530, DS-2CD2xx0F-I Series V5.2.0 build 140721 to V5.4.0 Build 160401, DS-2CD2xx2FWD Series V5.3.1 build 150410 to V5.4.4 Build 161125, DS-2CD4x2xFWD Series V5.2.0 build 140721 to V5.4.0 Build 160414, DS-2CD4xx5 Series V5.2.0 build 140721 to V5.4.0 Build 160421, DS-2DFx Series V5.2.0 build 140805 to V5.4.5 Build 160928, and DS-2CD63xx Series V5.0.9 build 140305 to V5.3.5 Build 160106 devices. The improper authentication vulnerability occurs when an application does not adequately or correctly authenticate users. This may allow a malicious user to escalate his or her privileges on the system and gain access to sensitive information.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · Hikvision Cameras
public PoCs found45
githubgithub.com/chrisjd20/hikvision_CVE-2017-7921_auth_bypass_config_decryptor116githubgithub.com/JrDw0/CVE-2017-7921-EXP102githubgithub.com/K3ysTr0K3R/CVE-2017-7921-EXPLOIT46githubgithub.com/BurnyMcDull/CVE-2017-792136githubgithub.com/voidsshadows/Hikvision-City-Hunter19githubgithub.com/MisakaMikato/cve-2017-7921-golang12githubgithub.com/201646613/CVE-2017-79216githubgithub.com/kooroshsanaei/HikVision-CVE-2017-79216githubgithub.com/Wyl-cmd/CVE-2017-7921-Research-Toolkit5githubgithub.com/aengussong/hikvision_probe3githubgithub.com/krypton612/hikivision2githubgithub.com/KelvinWin10/CVE-2017-7921-rewrite1githubgithub.com/0xf3d0rq/CVE-2017-79211githubgithub.com/saaydmr/hikvision-exploiter1githubgithub.com/lastvocher/Hikvision-CVE-2017-7921-decryptor0githubgithub.com/inj3ction/CVE-2017-7921-EXP0githubgithub.com/AnonkiGroup/AnonHik0githubgithub.com/b3pwn3d/CVE-2017-79210githubgithub.com/GabrielAvls/CVE-2017-79210githubgithub.com/p4tq/hikvision_CVE-2017-7921_auth_bypass_config_decryptor0githubgithub.com/mverschu/CVE-2017-79210vulncheckvulncheck.com/xdb/ef959f6bd8eaunverifiedvulncheckvulncheck.com/xdb/b44e7fbc0ce1unverifiedvulncheckvulncheck.com/xdb/bb9f0ce3ce8dunverifiedvulncheckvulncheck.com/xdb/36a31ca48ed8unverifiedvulncheckvulncheck.com/xdb/36583e0cb34funverifiedvulncheckvulncheck.com/xdb/26aff008accaunverifiedvulncheckvulncheck.com/xdb/eec829707014unverifiedvulncheckvulncheck.com/xdb/32a34f6533d8unverifiedvulncheckvulncheck.com/xdb/6d33c53d16c9unverifiedvulncheckvulncheck.com/xdb/bfc9c8fef307unverifiedvulncheckvulncheck.com/xdb/87f825631bf7unverifiedvulncheckvulncheck.com/xdb/4cd7c6e28839unverifiedvulncheckvulncheck.com/xdb/891f8c5baa5cunverifiedvulncheckvulncheck.com/xdb/6f4dd8bf1b5aunverifiedvulncheckvulncheck.com/xdb/0bf7b1d4ce0eunverifiedvulncheckvulncheck.com/xdb/af9ec4e77da5unverifiedvulncheckvulncheck.com/xdb/d54d5776a319unverifiedvulncheckvulncheck.com/xdb/c3185223e959unverifiedvulncheckvulncheck.com/xdb/d68843daf860unverifiedvulncheckvulncheck.com/xdb/d79e9541cde2unverifiedvulncheckvulncheck.com/xdb/c0c4085f9bfcunverifiedvulncheckvulncheck.com/xdb/3d1112f04ef6unverifiedvulncheckvulncheck.com/xdb/3ba708cf75e3unverifiedvulncheckvulncheck.com/xdb/fa74de3a21d2unverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.