CVE-2024-8956
PTZOptics PT30X-SDI/NDI Cameras Authentication Bypass Vulnerability
Beschreibung
CVE-2024-8956 ist eine kritische Schwachstelle in PTZOptics PT30X-SDI/NDI-Kameras vor Firmware-Version 6.3.40, die durch unzureichende Authentifizierung den Zugriff auf sensitive Daten wie Benutzernamen, Passwort-Hashes und Konfigurationsdetails ermoeglicht. Mit einem CVSS v3.1-Score von 9.1 (CRITICAL) kann ein entfernter, nicht authentifizierter Angreifer durch Anfragen an /cgi-bin/param.cgi ohne HTTP-Authorization-Header auf die gesamte Kamerakonfiguration zugreifen und diese manipulieren.
Die CISA hat CVE-2024-8956 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 25. November 2024. Der EPSS-Score von 83.61 % (99.3. Perzentil) belegt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wurde als Zero-Day von GreyNoise Intelligence mithilfe von KI entdeckt und kann in Kombination mit CVE-2024-8957 zur vollstaendigen Remote Code Execution eskaliert werden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ptzoptics | pt30x-sdi firmware | < 6.3.40 |
| ptzoptics | pt30x-ndi-xx-g2 firmware | < 6.3.40 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Referenzen
- https://ptzoptics.com/firmware-changelog/(Release Notes)
- https://vulncheck.com/advisories/ptzoptics-insufficient-auth(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-8956(US Government Resource)
- https://www.greynoise.io/blog/greynoise-intelligence-discovers-zero-day-vulnerabilities-in-live-streaming-cameras-with-the-help-of-ai(Third Party Advisory)
- https://www.labs.greynoise.io/grimoire/2024-10-31-sift-0-day-rce/(Exploit, Third Party Advisory)
Schwachstellentyp
CWE-306: Fehlende Authentifizierung fuer kritische Funktion
CVE-2024-8956 basiert auf CWE-306, einer Schwachstellenklasse, bei der sicherheitskritische Funktionen keine ausreichende Authentifizierung erfordern. Die PTZOptics-Kameras pruefen HTTP-Anfragen an /cgi-bin/param.cgi nicht korrekt auf einen gueltigen Authorization-Header. Wenn der Header fehlt, wird die Anfrage trotzdem verarbeitet, anstatt mit einer Authentifizierungsaufforderung abgelehnt zu werden. Dies ermoeglicht nicht authentifizierten Angreifern den Zugriff auf die vollstaendige Kamerakonfiguration.
Mehr erfahren: CWE-306 -- Fehlende Authentifizierung fuer kritische Funktion
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-8956 sind aufgrund der Offenlegung von Zugangsdaten und der Kamerakontrolle besonders schwerwiegend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N zeigt, dass der Angriff ueber das Netzwerk ohne Authentifizierung oder Benutzerinteraktion durchfuehrbar ist. Vertraulichkeit (Hoch): Ein erfolgreicher Angriff legt Benutzernamen, Passwort-Hashes, RTSP-Zugangsdaten, Netzwerkkonfigurationen und andere sensitive Systemdaten offen. Bei Ueberwachungskameras kann dies den Zugriff auf Live-Video-Feeds und gespeicherte Aufnahmen ermoeglichen, was besonders in sicherheitskritischen Umgebungen katastrophal ist. Integritaet (Hoch): Der Angreifer kann die gesamte Kamerakonfiguration aendern, einschliesslich Netzwerkeinstellungen, Benutzerkonten und Streaming-Konfigurationen. Die Kamera kann umkonfiguriert werden, um Videodaten an vom Angreifer kontrollierte Server zu senden. Verfuegbarkeit (Keine): Die Verfuegbarkeit wird nicht direkt beeintraechtigt. In Kombination mit CVE-2024-8957 kann die Schwachstelle jedoch zur vollstaendigen Kompromittierung des Geraets eskaliert werden. Der EPSS-Score von 83.61 % bestaetigt die hohe Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
CVE-2024-8956 weist eine sehr hohe Exploit-Reife auf. Die Schwachstelle wurde als Zero-Day von GreyNoise Intelligence mithilfe von KI-gestuetzter Analyse entdeckt. Eine detaillierte technische Analyse mit Exploit-Beschreibung ist auf den GreyNoise Labs verfuegbar. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 83.61 % (99.3. Perzentil) platziert die Schwachstelle unter den Top 1 % der am intensivsten ausgenutzten. Besonders gefaehrlich ist die Verkettung mit CVE-2024-8957, die eine vollstaendige Remote Code Execution ohne Authentifizierung ermoeglicht. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Firmware auf Version 6.3.40 oder hoeher aktualisieren: Installieren Sie umgehend das Firmware-Update fuer die PTZOptics-Kameras. Die Aenderungen sind im PTZOptics Firmware Changelog dokumentiert. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfuegbar sind.
-
Kameras vom Internet isolieren: Stellen Sie sicher, dass die PTZOptics-Kameras nicht direkt aus dem Internet erreichbar sind. Setzen Sie die Kameras in ein dediziertes VLAN fuer Videogeraete und beschraenken Sie den Zugriff ueber Firewall-Regeln auf autorisierte Netzwerke.
-
Zugangsdaten sofort aendern: Aendern Sie alle Passwoerter und Zugangsdaten der betroffenen Kameras, einschliesslich RTSP-Zugangsdaten und Web-Interface-Passwoerter. Verwenden Sie starke, einzigartige Passwoerter fuer jede Kamera.
-
Netzwerkverkehr ueberwachen: Ueberwachen Sie den Netzwerkverkehr von und zu den Kameras auf verdaechtige Zugriffsmuster. Achten Sie insbesondere auf Anfragen an /cgi-bin/param.cgi ohne Authorization-Header und auf ungewoehnliche ausgehende Verbindungen.
-
Sicherheitsaudit fuer IoT-Geraete durchfuehren: Fuehren Sie ein umfassendes Sicherheitsaudit aller IoT-Geraete und Kameras in Ihrem Netzwerk durch. Identifizieren Sie alle Geraete mit Netzwerkzugang und stellen Sie sicher, dass sie aktuell und korrekt konfiguriert sind.
Technische Details
CVE-2024-8956 betrifft die Firmware der PTZOptics PT30X-SDI und PT30X-NDI-xx-G2 Kameras. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist.
Die Schwachstelle liegt im CGI-Interface der Kamera unter /cgi-bin/param.cgi. Normalerweise erfordert dieser Endpunkt eine HTTP-Basic-Authentifizierung. Wenn jedoch eine Anfrage ohne den Authorization-Header gesendet wird, ueberspringt die Kamera die Authentifizierungspruefung vollstaendig, anstatt die Anfrage abzulehnen. Dies ermoeglicht es einem nicht authentifizierten Angreifer, saemtliche Konfigurationsparameter auszulesen, darunter Benutzernamen, Passwort-Hashes, RTSP-Streaming-Zugangsdaten und Netzwerkkonfigurationen. Zudem koennen Konfigurationsparameter geschrieben werden, was die Manipulation der gesamten Kamerakonfiguration ermoeglicht.
Betroffen sind PTZOptics PT30X-SDI und PT30X-NDI-xx-G2 Kameras mit Firmware-Versionen vor 6.3.40. Die Verfuegbarkeit ist nicht direkt betroffen (A:N), da die Kamera funktionsfaehig bleibt. Die Vertraulichkeit und Integritaet sind jedoch mit High bewertet, was den umfassenden Datenzugriff und die Konfigurationsmanipulation widerspiegelt.
Häufig gestellte Fragen
Wie wurde CVE-2024-8956 entdeckt?
Die Schwachstelle wurde von GreyNoise Intelligence als Zero-Day entdeckt, wobei KI-gestuetzte Analyseverfahren eingesetzt wurden. GreyNoise beobachtete verdaechtige Netzwerkaktivitaeten, die auf die Ausnutzung einer unbekannten Schwachstelle in Live-Streaming-Kameras hindeuteten, und identifizierte die fehlende Authentifizierung in der Firmware.
Was ist der Zusammenhang mit CVE-2024-8957?
CVE-2024-8956 (fehlende Authentifizierung) und CVE-2024-8957 (OS Command Injection) koennen verkettet werden, um eine vollstaendige Remote Code Execution ohne Authentifizierung zu erzielen. Ueber CVE-2024-8956 erlangt der Angreifer Konfigurationszugriff, und ueber CVE-2024-8957 kann er beliebige Betriebssystembefehle ausfuehren.
Welche Daten sind nach einer Kompromittierung gefaehrdet?
Betroffen sind Benutzernamen, Passwort-Hashes, RTSP-Streaming-Zugangsdaten, Netzwerkkonfigurationen und die gesamte Geraetkonfiguration. Bei Ueberwachungskameras kann dies den Zugriff auf Live-Video-Feeds und aufgezeichnetes Material ermoeglichen, was besonders in sicherheitssensiblen Bereichen kritisch ist.
Wie kann ich ueberpruefen, ob meine Kameras betroffen sind?
Ueberpruefen Sie die Firmware-Version Ihrer PTZOptics PT30X-SDI oder PT30X-NDI-xx-G2 Kameras. Alle Versionen vor 6.3.40 sind verwundbar. Pruefen Sie zudem, ob die Kameras direkt aus dem Internet erreichbar sind, und analysieren Sie Netzwerk-Logs auf verdaechtige Zugriffe auf /cgi-bin/param.cgi.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.