Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servicio peer-to-peer (P2P) en el firmware desarrollado por Shenzhen Hichip Vision Technology en diversas marcas (CVE-2020-9527)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-120 Copia de búfer sin comprobación del tamaño de entrada (Desbordamiento de búfer clásico)
Fecha de publicación:
10/08/2020
Última modificación:
18/08/2020

Descripción

El firmware desarrollado por Shenzhen Hichip Vision Technology (versiones V6 hasta V20, posteriores al 09-08-2020 hasta el 2020), usado por muchos proveedores diferentes en millones de dispositivos de Internet de las Cosas, sufre una vulnerabilidad de desbordamiento de búfer que permite a atacantes remotos no autenticados ejecutar código arbitrario por medio del servicio peer-to-peer (P2P). Esto afecta a los productos comercializados con las siguientes marcas: Accfly, Alptop, Anlink, Besdersec, BOAVISION, COOAU, CPVAN, Ctronics, D3D Security, Dericam, Elex System, Elite Security, ENSTER, ePGes, Escam, FLOUREON, GENBOLT, Hongjingtian (HJT ), ICAMI, Iegeek, Jecurity, Jennov, KKMoon, LEFTEK, Loosafe, Luowice, Nesuniq, Nettoly, ProElite, QZT, Royallite, SDETER, SV3C, SY2L, Tenvis, ThinkValue, TOMLOV, TPTEK, WGCC y ZILINK

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:hichip:shenzhen_hichip_vision_technology_firmware:*:*:*:*:*:*:*:* 2020-06-29 (excluyendo)


Referencias a soluciones, herramientas e información