Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la cámara IP Foscam R2C (CVE-2022-28743)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/04/2022
Última modificación:
04/05/2022

Descripción

Una vulnerabilidad de Condición de Carrera del Tiempo de Comprobación (TOCTOU) en la cámara IP Foscam R2C ejecutando el sistema FW versiones anteriores a 1.13.1.6 incluyéndola, y la aplicación FW versiones anteriores a 2.91.2.66 incluyéndola, permite a un atacante remoto autenticado con permisos de administrador ejecutar código remoto arbitrario por medio de un parche de firmware malicioso. El impacto de esta vulnerabilidad es que el atacante remoto podría conseguir acceso remoto completo a la cámara IP y al sistema Linux subyacente con permisos de root. Con el acceso root al sistema operativo Linux de la cámara, un atacante podría cambiar efectivamente el código que esta siendo ejecutando, añadir acceso de puerta trasera o invadir la privacidad del usuario al acceder a la transmisión en vivo de la cámara

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:foscam:r2c_application_firmware:*:*:*:*:*:*:*:* 2.91.2.66 (incluyendo)
cpe:2.3:o:foscam:r2c_system_firmware:*:*:*:*:*:*:*:* 1.13.1.6 (incluyendo)
cpe:2.3:h:foscam:r2c:-:*:*:*:*:*:*:*