Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en IP Dahua IPC-HFW1XXX, (CVE-2019-9676)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
12/06/2019
Última modificación:
17/06/2019

Descripción

Vulnerabilidad de desbordamiento de búfer encontrada en algunos dispositivos de cámara IP Dahua IPC-HFW1XXX, IPC-HDW1XXX, IPC-HFW2XXX Compilación antes del 2018/11. La vulnerabilidad se encuentra en la función de redireccionamiento de la información de impresión del puerto serie, que no puede ser utilizada por las funciones básicas del producto. Después de que un atacante inicia sesión localmente, esta vulnerabilidad puede ser explotada para provocar el reinicio del dispositivo o la ejecución de código arbitrario. Dahua identificó los problemas de seguridad correspondientes en el proceso de auditoría de código estático, por lo que gradualmente eliminó esta función, que ya no está disponible en los dispositivos y software más nuevos. Dahua ha lanzado versiones de los productos afectados para corregir la vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:dahuasecurity:ipc-hfw1xxx_firmware:*:*:*:*:*:*:*:* 2018-11 (excluyendo)
cpe:2.3:h:dahuasecurity:ipc-hfw1xxx:-:*:*:*:*:*:*:*
cpe:2.3:o:dahuasecurity:ipc-hdw1xxx_firmware:*:*:*:*:*:*:*:* 2018-11 (excluyendo)
cpe:2.3:h:dahuasecurity:ipc-hdw1xxx:-:*:*:*:*:*:*:*
cpe:2.3:o:dahuasecurity:ipc-hfw2xxx_firmware:*:*:*:*:*:*:*:* 2018-11 (excluyendo)
cpe:2.3:h:dahuasecurity:ipc-hfw2xxx:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información