← voltar
CVE-2021-33044criticalsob ataqueCWE-287

CVE-2021-33044

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma26 dias
Publicada no NVD15 de set.
1ª PoC+26d
CISA KEV+1071d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
14 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-09-11

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Bypass de autenticação em câmeras IP, intercomunicadores de vídeo, câmeras PTZ e térmicas da Dahua, explorável remotamente e sem credenciais, ao manipular o campo 'clientType' do método 'global.login' do protocolo DHIP/HTTP(S) para o valor 'NetKeyboard'. O CVSS 9.8 reflete bem a gravidade real: não exige autenticação, interação do usuário ou configuração especial, e resulta em controle administrativo do dispositivo. Está no catálogo KEV da CISA com exploração confirmada em campo, apesar de ter sido adicionado ao catálogo só em agosto de 2024, quase três anos após a divulgação pública.

Detalhamento técnico

A falha (CWE-287, autenticação inadequada) está na implementação do processo de login via protocolo DHIP da Dahua. O fluxo de autenticação normal exige usuário e senha válidos na sequência 'global.login', mas o firmware trata de forma especial requisições que declaram 'clientType': 'NetKeyboard' — um tipo de cliente pensado para teclados de controle de rede (NetKeyboard) que interagem com o dispositivo. Em firmwares que não implementam suporte real a esse tipo de cliente (versões anteriores a junho de 2021, segundo o pesquisador que identificou a falha), o código aceita a requisição como legítima sem validar credencial nenhuma.

O atacante controla integralmente o corpo JSON da requisição 'global.login', bastando declarar o par usuário/clientType apropriado — sem senha válida, sem token de sessão prévio, e sem qualquer outro pré-requisito de rede além de alcançar a porta do serviço DHIP (ou HTTP/HTTPS, segundo o mesmo relato) do dispositivo. A resposta bem-sucedida devolve um 'session' válido, que o atacante usa nas chamadas subsequentes da API DHIP como se fosse um administrador autenticado.

É tecnicamente uma vulnerabilidade distinta, mas próxima e correlata, de CVE-2021-33045 (bypass via 'loginType: Loopback' simulando origem 127.0.0.1), divulgada pelo mesmo pesquisador no mesmo advisory. As duas exploram o mesmo ponto de entrada — o parser da requisição 'global.login' — mas com campos e lógica de bypass diferentes; não confundir as duas ao aplicar correção ou detecção.

Como é explorada

O vetor é de rede, não exige autenticação prévia nem interação do usuário, e a complexidade de ataque é baixa: envia-se uma única requisição JSON ao endpoint de login DHIP do dispositivo declarando 'clientType': 'NetKeyboard' junto com um nome de usuário (ex.: 'admin'), sem necessidade de senha correta. O servidor responde com uma sessão válida, que é reutilizada para operações administrativas subsequentes via a mesma API DHIP — o que na prática dá controle total do dispositivo: visualização/gravação de vídeo, alteração de configuração, extração de credenciais e, em muitos modelos, execução de ações que abrem caminho para comprometimento adicional do dispositivo ou da rede.

Existe PoC pública (ferramenta DahuaConsole do pesquisador que descobriu a falha) e template Nuclei, o que reduziu bastante a barreira de exploração em massa — scanners automatizados na internet identificam e explotam o bypass sem intervenção manual. A presença no catálogo KEV da CISA confirma exploração ativa em campo, coerente com o padrão observado em botnets que varrem a internet por câmeras IoT expostas.

A pré-condição real que a manchete '9.8 crítico' ignora é a exposição do serviço: o ataque só funciona contra dispositivos com a porta do protocolo DHIP (e/ou interface HTTP/HTTPS de gestão) acessível ao atacante, e apenas contra firmwares que não implementam corretamente o tipo de cliente 'NetKeyboard' — ou seja, versões mais antigas que junho de 2021, segundo o relato do pesquisador. Dispositivos atualizados ou isolados de acesso direto pela internet não são explotáveis por este vetor específico.

Versões

Afetadas
Segundo o pesquisador que identificou a falha, firmwares anteriores a junho de 2021 em dispositivos Dahua das linhas IPC (câmera IP), VTH e VTO (intercomunicador de vídeo), além de câmeras PTZ dome e térmicas, conforme listado pelo fornecedor. O advisory oficial da Dahua lista os modelos e faixas de firmware específicos por produto; as fontes disponíveis não trazem uma lista numérica completa por modelo — consulte o advisory oficial para o modelo exato em uso.
Corrigidas em
Dahua disponibilizou atualizações de firmware a partir de setembro de 2021, distribuídas em lotes por linha de produto através do portal oficial de download de firmware. Números de versão corrigida específicos por modelo não constam nas fontes consultadas — confirmar no portal de firmware e no advisory oficial da Dahua para o modelo exato do dispositivo.

Como se proteger

A mitigação definitiva é atualizar o firmware do dispositivo para a versão corrigida disponibilizada pela Dahua a partir de setembro de 2021, obtida através do portal oficial de download de firmware do fornecedor. As fontes disponíveis não especificam números de versão exatos por modelo — a Dahua distribuiu as correções em lotes por linha de produto (IPC, VTH, VTO, PTZ, térmicas), e o próprio pesquisador relatou dificuldade em localizar firmware atualizado para alguns de seus dispositivos de teste na época da divulgação. Recomenda-se consultar o advisory oficial e a página de download de firmware do fornecedor para confirmar a versão corrigida do modelo específico antes de declarar o ativo remediado.

Se a atualização não for viável no curto prazo, o controle compensatório real é isolar o serviço de gestão do dispositivo (portas DHIP e interface web) de qualquer acesso direto pela internet, restringindo a rede de câmeras/intercomunicadores a segmentação interna com controle de acesso — não expor essas portas em NAT ou firewall perimetral. Trocar apenas a senha padrão não mitiga a falha, pois o bypass não depende de credencial alguma: esse é o mito mais comum sobre esta CVE. Um WAF genérico também não é mitigação confiável, já que a exploração ocorre no protocolo proprietário DHIP, não necessariamente em HTTP simples inspecionável por regras de assinatura convencionais.

A recomendação da própria entrada no catálogo KEV da CISA é direta: aplicar a mitigação do fornecedor ou descontinuar o uso do produto caso não haja mitigação disponível para o modelo em questão — reflexo de que parte do parque de dispositivos afetados pode já estar fora de suporte e sem firmware corrigido disponível.

Como detectar

Em logs do protocolo DHIP ou do servidor web de gestão, procurar requisições ao método 'global.login' cujo corpo JSON contenha 'clientType': 'NetKeyboard' partindo de origens que não são teclados de controle de rede legítimos — especialmente de IPs externos ou não cadastrados como equipamento de gestão. Sessões concedidas ('result: true' com retorno de 'session') imediatamente após esse padrão de requisição, sem senha válida correspondente, são indício forte de exploração.

Como a falha depende do protocolo proprietário DHIP, muitos ambientes não têm log detalhado desse tráfego habilitado por padrão — nesse caso não há sinal confiável disponível sem instrumentação prévia (captura de tráfego ou log estendido do dispositivo). A existência de template Nuclei público também significa que varreduras automatizadas em massa podem gerar tentativas de exploração genéricas, detectáveis por múltiplas requisições 'global.login' com 'clientType: NetKeyboard' vindas de faixas de IP associadas a scanners conhecidos.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The identity authentication bypass vulnerability found in some Dahua products during the login process. Attackers can bypass device identity authentication by constructing malicious data packets.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.