← back
CVE-2021-33045criticalunder attackCWE-287

CVE-2021-33045

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 100%
from disclosure to weapon26 days
Published on NVDSep 15
1st PoC+26d
CISA KEV+1071d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
5 public exploit(s)
Action required by CISAfederal deadline: 2024-09-11

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de autenticação (CWE-287) em câmeras IP, NVRs, DVRs e intercomunicadores Dahua que permite bypass completo do login remoto sem credenciais, explorando o protocolo proprietário DHIP. Está no catálogo KEV da CISA por exploração ativa confirmada, e o CVSS 9.8 reflete bem a realidade: não exige autenticação, não exige configuração especial, só acesso de rede ao serviço.

Technical detail

A vulnerabilidade está no processamento do comando global.login do protocolo DHIP, usado por dispositivos Dahua para autenticação de clientes (apps, NVRs, consoles de gerência). O pesquisador bashis (mcw0) demonstrou que, ao montar uma requisição de login informando os campos "ipAddr": "127.0.0.1", "loginType": "Loopback" e "clientType": "Local", o dispositivo interpreta a sessão como uma conexão de loopback originada localmente — categoria de cliente que o firmware trata como implicitamente confiável e dispensa de verificação de senha.

O problema é que esses valores são fornecidos pelo próprio cliente no payload JSON da requisição, sem qualquer validação de que a conexão TCP realmente se origina do endereço 127.0.0.1 ou de um processo local do dispositivo. Um atacante remoto simplesmente declara no pacote que é 'loopback' e o firmware aceita a afirmação sem checagem cruzada com a origem real da conexão de rede — um caso clássico de confiar em dado controlado pelo cliente para decisão de autenticação.

O resultado de um login bem-sucedido por esse caminho é uma resposta {"id":1,"params":{"keepAliveInterval":60},"result":true,"session":}, ou seja, uma sessão autenticada válida entregue ao atacante, com os mesmos privilégios de um login administrativo legítimo.

A CVE-2021-33045 é irmã da CVE-2021-33044, que explora o mesmo mecanismo de login mas declarando "clientType": "NetKeyboard" em vez de loopback — outra categoria de cliente tratada como confiável por dispositivos que não implementam suporte real a NetKeyboard. Ambas foram reportadas juntas pelo mesmo pesquisador.

How it’s exploited

O vetor é remoto e não exige credenciais: basta acesso de rede à porta do serviço DHIP do dispositivo (normalmente exposta na interface de gerência). O atacante monta uma requisição global.login com os campos de loopback/local descritos e recebe uma sessão válida de volta — não há elevação de privilégio adicional necessária, a sessão retornada já é equivalente a uma sessão autenticada normal, com acesso a video stream, configuração e, dependendo do modelo, execução de comandos administrativos do dispositivo.

Versions

Affected
Segundo a Dahua, 'alguns produtos' das linhas de câmera IP, intercomunicador de vídeo (VTH/VTO), NVR e XVR/DVR. O pesquisador que descobriu a falha testou e confirmou exploração em dispositivos IPC/VTH/VTO/NVR/DVR com firmware anterior a aproximadamente início/meados de 2020. A lista exata de modelos e faixas de firmware está apenas no advisory oficial do fornecedor.
Fixed in
Não apurado com precisão nas fontes disponíveis — a Dahua distribuiu firmware corrigido por linha de produto em lotes a partir de setembro de 2021, sem uma versão única e universal. Consultar o portal de firmware/advisory do fornecedor para a versão corrigida do modelo específico.

How to protect

A Dahua publicou advisory e passou a liberar atualizações de firmware em lotes por linha de produto a partir de setembro de 2021 (dahuasecurity.com/support/cybersecurity/details/957 e o boletim atualizado em dahuasecurity.com/aboutUs/trustedCenter/details/582, referenciado pela CISA). A lista exaustiva de modelos e as versões de firmware corrigidas por linha de produto está no advisory oficial e no portal de firmware do fornecedor — não há aqui uma tabela de versões consolidada confiável para reproduzir sem risco de erro; o caminho correto é conferir diretamente o modelo específico no portal do fabricante.

Segundo o pesquisador, o firmware vulnerável é aquele anterior ao início/meados de 2020, o que dá uma janela aproximada, mas não deve ser tomado como corte exato — modelos diferentes tiveram ciclos de patch diferentes.

Onde atualizar não é viável, a mitigação real é isolar a porta de gerência DHIP (e HTTP/HTTPS de administração) da internet e de redes não confiáveis, restringindo acesso a VLAN de gerência com firewall/ACL. Trocar a senha padrão não mitiga nada aqui: a falha ocorre antes da verificação de senha, então o bypass funciona independentemente de a senha ser forte ou fraca — esse é o mito mais importante a desfazer nessa CVE.

How to detect

Em tráfego de rede ou logs do serviço DHIP, o indicador mais confiável é uma requisição global.login contendo "loginType":"Loopback" e/ou "clientType":"Local" (ou "clientType":"NetKeyboard" no caso da CVE irmã 33044) chegando de um endereço IP de origem que não é 127.0.0.1 — esse é logicamente impossível em uso legítimo e denota tentativa de exploração. Não há assinatura de payload único porque o ataque é apenas manipulação de campos JSON legítimos do protocolo; ambientes sem captura de payload da camada de aplicação (apenas NetFlow/IP) não terão visibilidade alguma dessa exploração.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The identity authentication bypass vulnerability found in some Dahua products during the login process. Attackers can bypass device identity authentication by constructing malicious data packets.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.