Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las cámaras configuradas para ser controladas por el Bosch Video Streaming Gateway (VSG) (CVE-2020-6769)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
07/02/2020
Última modificación:
12/02/2020

Descripción

Una Falta de Autenticación para la Función Crítica en Bosch Video Streaming Gateway (VSG) permite a un atacante remoto no autenticado recuperar y establecer datos de configuración arbitrarios de Video Streaming Gateway. Un ataque con éxito puede impactar la confidencialidad y la disponibilidad de los datos de video en vivo y grabados de todas las cámaras configuradas para ser controladas por el VSG, así como el almacenamiento de grabación asociado con el VSG. Esto afecta a Bosch Video Streaming Gateway versiones 6.45 anteriores a 6.45.08 incluyéndola, 6.44 anteriores a 6.44.022 incluyéndola, 6.43 anteriores a 6.43.0023 incluyéndola y 6.42.10 y anteriores. Esto afecta a Bosch DIVAR IP 3000, DIVAR IP 7000 y DIVAR IP all-in-one 5000, si se instala una versión vulnerable de VSG con BVMS. Esto afecta a Bosch DIVAR IP 2000 anteriores a 3.62.0019 incluyéndola y DIVAR IP 5000 anteriores a 3.80.0039 incluyéndola, si el puerto 8023 correspondiente ha sido abierto en el firewall del dispositivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bosch:video_streaming_gateway:*:*:*:*:*:*:*:* 6.42.10 (incluyendo)
cpe:2.3:a:bosch:video_streaming_gateway:*:*:*:*:*:*:*:* 6.43 (incluyendo) 6.43.0023 (incluyendo)
cpe:2.3:a:bosch:video_streaming_gateway:*:*:*:*:*:*:*:* 6.44 (incluyendo) 6.44.022 (incluyendo)
cpe:2.3:a:bosch:video_streaming_gateway:*:*:*:*:*:*:*:* 6.45 (incluyendo) 6.45.08 (incluyendo)
cpe:2.3:o:bosch:divar_ip_2000_firmware:*:*:*:*:*:*:*:* 3.62.0019 (incluyendo)
cpe:2.3:h:bosch:divar_ip_2000:-:*:*:*:*:*:*:*
cpe:2.3:o:bosch:divar_ip_5000_firmware:*:*:*:*:*:*:*:* 3.80.0039 (incluyendo)
cpe:2.3:h:bosch:divar_ip_5000:-:*:*:*:*:*:*:*
cpe:2.3:a:bosch:video_streaming_gateway:*:*:*:*:*:*:*:* 6.42.10 (incluyendo)
cpe:2.3:a:bosch:video_streaming_gateway:*:*:*:*:*:*:*:* 6.43 (incluyendo) 6.43.0023 (incluyendo)
cpe:2.3:a:bosch:video_streaming_gateway:*:*:*:*:*:*:*:* 6.44 (incluyendo) 6.44.022 (incluyendo)
cpe:2.3:a:bosch:video_streaming_gateway:*:*:*:*:*:*:*:* 6.45 (incluyendo) 6.45.08 (incluyendo)
cpe:2.3:h:bosch:divar_ip_3000:-:*:*:*:*:*:*:*
cpe:2.3:a:bosch:video_streaming_gateway:*:*:*:*:*:*:*:* 6.42.10 (incluyendo)
cpe:2.3:a:bosch:video_streaming_gateway:*:*:*:*:*:*:*:* 6.43 (incluyendo) 6.43.0023 (incluyendo)


Referencias a soluciones, herramientas e información