Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el cambio de la contraseña predeterminada para la cuenta de administrador y el script login.js en AvertX Auto focus Night Vision HD Indoor/Outdoor IP Dome Camera HD838 y Night Vision HD Indoor/Outdoor Mini IP Bullet Camera HD438 (CVE-2020-11624)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/07/2020
Última modificación:
29/07/2020

Descripción

Se detectó un problema en AvertX Auto focus Night Vision HD Indoor/Outdoor IP Dome Camera HD838 y Night Vision HD Indoor/Outdoor Mini IP Bullet Camera HD438. No requieren que los usuarios cambien la contraseña predeterminada para la cuenta de administrador. Solo muestran una ventana emergente que sugiere un cambio, pero no hay cumplimiento. Un administrador puede hacer clic en Cancelar y continuar usando el dispositivo sin cambiar la contraseña. Además, divulgan el nombre de usuario predeterminado dentro del script login.js. Dado que muchos ataques para dispositivos IoT, incluidos malware y exploits, son basadas en el uso de credenciales predeterminadas, hace que estas cámaras sean un objetivo fácil para actores maliciosos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:avertx:hd838_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:avertx:hd838:-:*:*:*:*:*:*:*
cpe:2.3:o:avertx:hd438_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:avertx:hd438:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información