Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Smartwares cameras CIP-37210AT y C724IP (CVE-2024-13894)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
06/03/2025
Última modificación:
06/03/2025

Descripción

Smartwares cameras CIP-37210AT y C724IP, así como otras que comparten el mismo firmware en versiones hasta la 3.3.0, son vulnerables a ataques de path traversal. Cuando un dispositivo afectado se conecta a una aplicación móvil, abre un puerto 10000 que permite al usuario descargar imágenes tomadas en momentos específicos proporcionando rutas a los archivos. Sin embargo, los directorios a los que tiene acceso un usuario no están limitados, lo que permite ataques de path traversal y la descarga de información confidencial. El proveedor no ha respondido a los informes, por lo que el estado de la aplicación de parches sigue siendo desconocido. Las versiones de firmware más nuevas también podrían ser vulnerables.