← volver
CVE-2024-8956

PTZOptics NDI and SDI Cameras /cgi-bin/param.cgi Insufficient Authentication

CVSS 9.1 CRITICALEPSS 60.9%● KEVCWE-306
En resumen

Las cámaras PTZOptics permiten que cualquier persona acceda y modifique la configuración de la cámara sin iniciar sesión enviando solicitudes a una dirección web específica. Un atacante puede robar contraseñas, nombres de usuario y configuraciones, o cambiar la configuración de forma remota sin permiso.

Detalle técnico

El endpoint /cgi-bin/param.cgi en cámaras PTZOptics PT30X-SDI/NDI no valida correctamente encabezados HTTP Authorization, permitiendo acceso remoto sin autenticación. Los atacantes pueden recuperar datos sensibles incluyendo hashes de credenciales y parámetros de configuración, o realizar modificaciones no autorizadas en la configuración de la cámara mediante manipulación de parámetros.

Resumen generado y traducido por IA a partir de la descripción oficial.
PTZOptics PT30X-SDI/NDI-xx before firmware 6.3.40 is vulnerable to an insufficient authentication issue. The camera does not properly enforce authentication to /cgi-bin/param.cgi when requests are sent without an HTTP Authorization header. The result is a remote and unauthenticated attacker can leak sensitive data such as usernames, password hashes, and configurations details. Additionally, the attacker can update individual configuration values or overwrite the whole file.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →