← volver
CVE-2021-36260criticalbajo ataqueCWE-78

CVE-2021-36260

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 100%
de la publicación al arma26 días
Publicada en NVD22 sept
1ª PoC+26d
metasploit18 sept
CISA KEV+110d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
36 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-01-24

Apply updates per vendor instructions.

Resumen

Falha de command injection (CWE-78) no serviço web embarcado de câmeras e outros produtos Hikvision, explorável sem autenticação e sem interação do usuário. O CVSS 9.8 é coerente com a realidade: não há pré-condição relevante além de acesso de rede ao serviço web do dispositivo, o que explica por que a falha segue sendo abusada em massa mais de um ano após a correção.

Detalle técnico

A vulnerabilidade está no servidor web embutido no firmware de vários modelos Hikvision (câmeras IP e produtos relacionados de vigilância). O serviço aceita mensagens/requisições em que um campo de entrada — usado internamente pelo dispositivo para configuração, segundo pesquisadores que analisaram a falha — não passa por sanitização adequada antes de ser repassado a uma chamada de sistema no SO subjacente (Linux embarcado). Isso é um caso clássico de CWE-78 (OS Command Injection): o atacante controla o conteúdo de um parâmetro que termina sendo interpretado como comando de shell pelo processo do servidor web.

Como o serviço web nesses dispositivos historicamente roda com privilégios elevados (frequentemente root/system no firmware), a injeção não fica restrita a um usuário de baixo privilégio: o comando injetado executa com o mesmo nível de acesso do processo do servidor, dando controle total do dispositivo.

A falha não exige autenticação prévia (PR:N) nem qualquer ação do usuário (UI:N) — o vetor é puramente de rede (AV:N), bastando que o serviço web esteja exposto e acessível ao atacante. Isso reduz drasticamente a barreira de exploração em comparação com falhas que exigem sessão autenticada ou interação humana.

Cómo se explota

A exploração ocorre via requisição HTTP/HTTPS enviada diretamente à interface web do dispositivo, sem necessidade de credenciais. Existem PoCs públicas, módulo Metasploit e template Nuclei disponíveis, o que baixa a complexidade prática a quase zero — a falha é escaneável e explorável em massa por scripts automatizados. A CISA confirmou exploração ativa e incluiu a CVE no catálogo KEV em janeiro de 2022, com prazo de correção fixado para 24/01/2022 para agências federais dos EUA.

Relatos de 2021–2022 (Fortinet, CYFIRMA) documentam campanhas reais usando esta CVE para reconhecimento de dispositivos, exfiltração de dados e, em pelo menos um caso identificado pela Fortinet, para baixar um downloader que instala o Moobot, botnet DDoS baseada em Mirai. A CYFIRMA relatou, em agosto de 2022, mais de 80.000 câmeras Hikvision ainda vulneráveis expostas na internet, distribuídas por mais de 100 países, e observou fóruns criminosos russos negociando ativamente credenciais e exploração da falha — nesse caso o vetor combinado é credenciais expostas/padrão mais o command injection, não apenas a CVE isoladamente.

O resultado final da exploração bem-sucedida é execução arbitrária de comandos no dispositivo, geralmente com privilégios elevados — suficiente para instalar malware persistente, usar o dispositivo como pivô na rede interna, ou incorporá-lo a uma botnet.

Versiones

Afectadas
Múltiplos produtos Hikvision (câmeras IP e sistemas de vigilância relacionados) rodando versões de firmware anteriores à correção de setembro de 2021. O fornecedor lista os modelos e faixas de firmware exatas afetadas no advisory oficial — não reproduzido integralmente nas fontes consultadas.
Corregidas en
Hikvision lançou atualização de firmware corrigindo a falha em setembro de 2021. As versões/builds específicas por modelo constam da tabela do advisory oficial do fornecedor.

Cómo protegerse

A Hikvision publicou atualização de firmware corrigindo a falha em setembro de 2021; a lista completa de modelos, linhas de produto e versões de firmware afetadas e corrigidas está detalhada no advisory oficial do fornecedor (link nas fontes) — como esse detalhamento por modelo não está reproduzido nas fontes que li integralmente, não vou citar números de build específicos aqui: confira a tabela do próprio advisory antes de considerar um dispositivo corrigido.

Se a atualização de firmware não for viável de imediato, o controle compensatório real é isolar o serviço web do dispositivo de qualquer exposição direta à internet e de redes não confiáveis — segmentação de rede, colocar as câmeras em VLAN dedicada sem rota para fora, e restringir acesso à interface de gerenciamento a hosts/administradores específicos via firewall. Trocar apenas a senha padrão não mitiga esta CVE especificamente, porque a falha (segundo o próprio advisory e o CWE-78 associado) não depende de autenticação bem-sucedida — é um mito comum tratar troca de credenciais como mitigação suficiente para este caso.

Dado que a CVE está no catálogo KEV da CISA, permanece a orientação de aplicar a atualização do fornecedor como ação obrigatória, não apenas recomendada, para qualquer ambiente com exposição regulatória a esse catálogo.

Cómo detectar

Em logs do servidor web do dispositivo (quando disponíveis) ou em proxies/IDS na frente da rede de câmeras, procure por requisições com payloads de shell (metacaracteres como `;`, `|`, backticks, `$()`) direcionadas às interfaces de configuração do dispositivo, especialmente enviadas sem sessão autenticada prévia. Assinaturas de Nuclei e do módulo Metasploit públicos para esta CVE dão uma base de padrões conhecidos de exploração para regras de IDS/WAF.

Como grande parte dessas câmeras não gera logs robustos ou não os expõe de forma centralizada, a ausência de evidência não é sinal de ausência de exploração — CYFIRMA e Fortinet documentaram exploração generalizada e discreta ao longo de 2021–2022. Tráfego incomum de saída do dispositivo (conexões para infraestrutura C2, comportamento típico de Mirai/Moobot) é indicador mais confiável de comprometimento do que logs locais da própria câmera.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A command injection vulnerability in the web server of some Hikvision product. Due to the insufficient input validation, attacker can exploit the vulnerability to launch a command injection attack by sending some messages with malicious commands.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
PoCs públicas encontradas36
exploitdbwww.exploit-db.com/exploits/50441no verificadogithubgithub.com/tamim1089/HikvisionExploiter375githubgithub.com/Aiminsun/CVE-2021-36260296githubgithub.com/Cuerz/CVE-2021-36260169githubgithub.com/TaroballzChen/CVE-2021-36260-metasploit20githubgithub.com/rabbitsafe/CVE-2021-3626017githubgithub.com/tuntin9x/CheckHKRCE7githubgithub.com/aengussong/hikvision_probe3githubgithub.com/yanxinwu946/hikvision-unauthenticated-rce-cve-2021-362603githubgithub.com/NanoTrash/hikvision_brute3githubgithub.com/sylhetyhackvenger/HIKRAVEN2githubgithub.com/haingn/HIK-CVE-2021-36260-Exploit1githubgithub.com/saaydmr/hikvision-exploiter1githubgithub.com/code-msga/HikvisionExploiter_fixed0githubgithub.com/shubtheone/CVE-2021-36260-hikvision0vulncheckvulncheck.com/xdb/1b5ffb5f902ano verificadovulncheckvulncheck.com/xdb/fde64918a78dno verificadovulncheckvulncheck.com/xdb/536d9663b22eno verificadocve_referencepacketstormsecurity.com/files/164603/Hikvision-Web-Server-Build-210702-Command-Injection.htmlno verificadovulncheckvulncheck.com/xdb/a0a706788910no verificadovulncheckvulncheck.com/xdb/58c9a781875bno verificadovulncheckvulncheck.com/xdb/085896cb17cfno verificadocve_referencepacketstormsecurity.com/files/166167/Hikvision-IP-Camera-Unauthenticated-Command-Injection.htmlno verificadovulncheckvulncheck.com/xdb/92d32617ecdcno verificadovulncheckvulncheck.com/xdb/ebbc2b573eddno verificadovulncheckvulncheck.com/xdb/6e02def98dc1no verificadovulncheckvulncheck.com/xdb/9622e9da156eno verificadovulncheckvulncheck.com/xdb/3d6450b00d2fno verificadovulncheckvulncheck.com/xdb/b03efde8723dno verificadovulncheckvulncheck.com/xdb/c7787c78e609no verificadovulncheckvulncheck.com/xdb/df0fc9bf195cno verificadovulncheckvulncheck.com/xdb/3b4ddeccb73cno verificadovulncheckvulncheck.com/xdb/571b3021541ano verificadovulncheckvulncheck.com/xdb/36b538d97c5fno verificadovulncheckvulncheck.com/xdb/fb357a667b00no verificadovulncheckvulncheck.com/xdb/bff72b5d73fano verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.