Múltiples vulnerabilidades en YSSD-RTMP-H5 de Anjvision
Anjvision YSSD-RTMP-H5, versión de firmware 3.3.2.4_build_2024-12-26.
Andrew Lee ha informado sobre 9 vulnerabilidades: una de severidad crítica, 6 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir acceder a información sensible o cuentas de usuario, ejecutar comandos en el sistema operativo o tomar el control completo del dispositivo.
Actualmente no existe una actualización que corrija estas vulnerabilidades. Los usuarios afectados pueden contactar con el servicio de soporte de Anjvision para solicitar información adicional.
Hasta que exista una solución, se recomienda aplicar las siguientes medidas:
- reducir la exposición de los dispositivos y evitar que sean accesibles directamente desde Internet;
- situar los dispositivos detrás de cortafuegos y aislarlos de las redes corporativas;
- utilizar métodos seguros, como una VPN actualizada, cuando sea necesario el acceso remoto;
- realizar un análisis de impacto y riesgos antes de implantar las medidas de mitigación.
- CVE-2026-100291: varios servicios ONVIF procesan solicitudes de administración sin exigir la autenticación necesaria. Un atacante remoto no autenticado podría acceder a operaciones sensibles del dispositivo.
- CVE-2026-100292: una interfaz de depuración oculta puede habilitarse mediante una solicitud autenticada y utilizarse para enviar comandos adicionales a un servicio interno. Su explotación podría permitir ejecutar comandos en el sistema operativo.
- CVE-2026-100293: los mecanismos de actualización local y en la nube instalan nuevo firmware sin comprobar su firma criptográfica. Un atacante con acceso al proceso de actualización podría introducir una imagen de firmware no confiable que el dispositivo aceptaría como válida.
- CVE-2026-100294: el firmware contiene credenciales de la API en la nube codificadas y compartidas entre diferentes dispositivos. Un atacante que obtenga el paquete público de firmware podría reutilizarlas para interactuar con el servicio en la nube sin autorización.
- CVE-2026-100296: una solicitud POST sin contenido dirigida a /setUserConfig puede restablecer silenciosamente la contraseña de administrador a su valor predeterminado y alterar el estado de autenticación hasta que el dispositivo se reinicie. Cualquier usuario autenticado podría provocar esta situación.
- CVE-2026-100298: dos endpoints de información de usuario podrían revelar datos sensibles del dispositivo y de las cuentas en condiciones no previstas durante su funcionamiento normal.
- CVE-2026-100299: el dispositivo almacena en la consola serie un hash de contraseña heredado que utiliza un cifrado débil basado en DES, lo que podría facilitar la obtención de las credenciales.
Para las vulnerabilidades de severidad media se han asignado los identificadores CVE-2026-100295 y CVE-2026-100297.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-100291 | Crítica | No | ANJVISION |
| CVE-2026-100292 | Alta | No | ANJVISION |
| CVE-2026-100293 | Alta | No | ANJVISION |
| CVE-2026-100294 | Alta | No | ANJVISION |
| CVE-2026-100296 | Alta | No | ANJVISION |
| CVE-2026-100298 | Alta | No | ANJVISION |
| CVE-2026-100299 | Alta | No | ANJVISION |


