CVE-2024-8956

CRITICAL(9.1)KEVWahrscheinlich ausgenutzt

PTZOptics PT30X-SDI/NDI Cameras Authentication Bypass Vulnerability

Beschreibung

CVE-2024-8956 ist eine kritische Schwachstelle in PTZOptics PT30X-SDI/NDI-Kameras vor Firmware-Version 6.3.40, die durch unzureichende Authentifizierung den Zugriff auf sensitive Daten wie Benutzernamen, Passwort-Hashes und Konfigurationsdetails ermoeglicht. Mit einem CVSS v3.1-Score von 9.1 (CRITICAL) kann ein entfernter, nicht authentifizierter Angreifer durch Anfragen an /cgi-bin/param.cgi ohne HTTP-Authorization-Header auf die gesamte Kamerakonfiguration zugreifen und diese manipulieren.

Die CISA hat CVE-2024-8956 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 25. November 2024. Der EPSS-Score von 83.61 % (99.3. Perzentil) belegt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wurde als Zero-Day von GreyNoise Intelligence mithilfe von KI entdeckt und kann in Kombination mit CVE-2024-8957 zur vollstaendigen Remote Code Execution eskaliert werden.

KEV-Informationen

Hersteller
PTZOptics
Produkt
PT30X-SDI/NDI Cameras
Hinzugefügt am
4. November 2024
Fälligkeitsdatum
25. November 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.2

CWEs

Betroffene Produkte

HerstellerProduktVersion
ptzopticspt30x-sdi firmware< 6.3.40
ptzopticspt30x-ndi-xx-g2 firmware< 6.3.40

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.1
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Quelle: [email protected](Primary)
9.1
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Referenzen

Schwachstellentyp

CWE-306: Fehlende Authentifizierung fuer kritische Funktion

CVE-2024-8956 basiert auf CWE-306, einer Schwachstellenklasse, bei der sicherheitskritische Funktionen keine ausreichende Authentifizierung erfordern. Die PTZOptics-Kameras pruefen HTTP-Anfragen an /cgi-bin/param.cgi nicht korrekt auf einen gueltigen Authorization-Header. Wenn der Header fehlt, wird die Anfrage trotzdem verarbeitet, anstatt mit einer Authentifizierungsaufforderung abgelehnt zu werden. Dies ermoeglicht nicht authentifizierten Angreifern den Zugriff auf die vollstaendige Kamerakonfiguration.

Mehr erfahren: CWE-306 -- Fehlende Authentifizierung fuer kritische Funktion

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-8956 sind aufgrund der Offenlegung von Zugangsdaten und der Kamerakontrolle besonders schwerwiegend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N zeigt, dass der Angriff ueber das Netzwerk ohne Authentifizierung oder Benutzerinteraktion durchfuehrbar ist. Vertraulichkeit (Hoch): Ein erfolgreicher Angriff legt Benutzernamen, Passwort-Hashes, RTSP-Zugangsdaten, Netzwerkkonfigurationen und andere sensitive Systemdaten offen. Bei Ueberwachungskameras kann dies den Zugriff auf Live-Video-Feeds und gespeicherte Aufnahmen ermoeglichen, was besonders in sicherheitskritischen Umgebungen katastrophal ist. Integritaet (Hoch): Der Angreifer kann die gesamte Kamerakonfiguration aendern, einschliesslich Netzwerkeinstellungen, Benutzerkonten und Streaming-Konfigurationen. Die Kamera kann umkonfiguriert werden, um Videodaten an vom Angreifer kontrollierte Server zu senden. Verfuegbarkeit (Keine): Die Verfuegbarkeit wird nicht direkt beeintraechtigt. In Kombination mit CVE-2024-8957 kann die Schwachstelle jedoch zur vollstaendigen Kompromittierung des Geraets eskaliert werden. Der EPSS-Score von 83.61 % bestaetigt die hohe Ausnutzungswahrscheinlichkeit.

Exploit-Reifegrad

CVE-2024-8956 weist eine sehr hohe Exploit-Reife auf. Die Schwachstelle wurde als Zero-Day von GreyNoise Intelligence mithilfe von KI-gestuetzter Analyse entdeckt. Eine detaillierte technische Analyse mit Exploit-Beschreibung ist auf den GreyNoise Labs verfuegbar. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 83.61 % (99.3. Perzentil) platziert die Schwachstelle unter den Top 1 % der am intensivsten ausgenutzten. Besonders gefaehrlich ist die Verkettung mit CVE-2024-8957, die eine vollstaendige Remote Code Execution ohne Authentifizierung ermoeglicht. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Firmware auf Version 6.3.40 oder hoeher aktualisieren: Installieren Sie umgehend das Firmware-Update fuer die PTZOptics-Kameras. Die Aenderungen sind im PTZOptics Firmware Changelog dokumentiert. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfuegbar sind.

  2. Kameras vom Internet isolieren: Stellen Sie sicher, dass die PTZOptics-Kameras nicht direkt aus dem Internet erreichbar sind. Setzen Sie die Kameras in ein dediziertes VLAN fuer Videogeraete und beschraenken Sie den Zugriff ueber Firewall-Regeln auf autorisierte Netzwerke.

  3. Zugangsdaten sofort aendern: Aendern Sie alle Passwoerter und Zugangsdaten der betroffenen Kameras, einschliesslich RTSP-Zugangsdaten und Web-Interface-Passwoerter. Verwenden Sie starke, einzigartige Passwoerter fuer jede Kamera.

  4. Netzwerkverkehr ueberwachen: Ueberwachen Sie den Netzwerkverkehr von und zu den Kameras auf verdaechtige Zugriffsmuster. Achten Sie insbesondere auf Anfragen an /cgi-bin/param.cgi ohne Authorization-Header und auf ungewoehnliche ausgehende Verbindungen.

  5. Sicherheitsaudit fuer IoT-Geraete durchfuehren: Fuehren Sie ein umfassendes Sicherheitsaudit aller IoT-Geraete und Kameras in Ihrem Netzwerk durch. Identifizieren Sie alle Geraete mit Netzwerkzugang und stellen Sie sicher, dass sie aktuell und korrekt konfiguriert sind.

Technische Details

CVE-2024-8956 betrifft die Firmware der PTZOptics PT30X-SDI und PT30X-NDI-xx-G2 Kameras. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist.

Die Schwachstelle liegt im CGI-Interface der Kamera unter /cgi-bin/param.cgi. Normalerweise erfordert dieser Endpunkt eine HTTP-Basic-Authentifizierung. Wenn jedoch eine Anfrage ohne den Authorization-Header gesendet wird, ueberspringt die Kamera die Authentifizierungspruefung vollstaendig, anstatt die Anfrage abzulehnen. Dies ermoeglicht es einem nicht authentifizierten Angreifer, saemtliche Konfigurationsparameter auszulesen, darunter Benutzernamen, Passwort-Hashes, RTSP-Streaming-Zugangsdaten und Netzwerkkonfigurationen. Zudem koennen Konfigurationsparameter geschrieben werden, was die Manipulation der gesamten Kamerakonfiguration ermoeglicht.

Betroffen sind PTZOptics PT30X-SDI und PT30X-NDI-xx-G2 Kameras mit Firmware-Versionen vor 6.3.40. Die Verfuegbarkeit ist nicht direkt betroffen (A:N), da die Kamera funktionsfaehig bleibt. Die Vertraulichkeit und Integritaet sind jedoch mit High bewertet, was den umfassenden Datenzugriff und die Konfigurationsmanipulation widerspiegelt.

Häufig gestellte Fragen

Wie wurde CVE-2024-8956 entdeckt?

Die Schwachstelle wurde von GreyNoise Intelligence als Zero-Day entdeckt, wobei KI-gestuetzte Analyseverfahren eingesetzt wurden. GreyNoise beobachtete verdaechtige Netzwerkaktivitaeten, die auf die Ausnutzung einer unbekannten Schwachstelle in Live-Streaming-Kameras hindeuteten, und identifizierte die fehlende Authentifizierung in der Firmware.

Was ist der Zusammenhang mit CVE-2024-8957?

CVE-2024-8956 (fehlende Authentifizierung) und CVE-2024-8957 (OS Command Injection) koennen verkettet werden, um eine vollstaendige Remote Code Execution ohne Authentifizierung zu erzielen. Ueber CVE-2024-8956 erlangt der Angreifer Konfigurationszugriff, und ueber CVE-2024-8957 kann er beliebige Betriebssystembefehle ausfuehren.

Welche Daten sind nach einer Kompromittierung gefaehrdet?

Betroffen sind Benutzernamen, Passwort-Hashes, RTSP-Streaming-Zugangsdaten, Netzwerkkonfigurationen und die gesamte Geraetkonfiguration. Bei Ueberwachungskameras kann dies den Zugriff auf Live-Video-Feeds und aufgezeichnetes Material ermoeglichen, was besonders in sicherheitssensiblen Bereichen kritisch ist.

Wie kann ich ueberpruefen, ob meine Kameras betroffen sind?

Ueberpruefen Sie die Firmware-Version Ihrer PTZOptics PT30X-SDI oder PT30X-NDI-xx-G2 Kameras. Alle Versionen vor 6.3.40 sind verwundbar. Pruefen Sie zudem, ob die Kameras direkt aus dem Internet erreichbar sind, und analysieren Sie Netzwerk-Logs auf verdaechtige Zugriffe auf /cgi-bin/param.cgi.

CVSS-Score

9.1
CRITICAL(9.1)

EPSS-Score

EPSS-Score61.28%
EPSS-Perzentil99.1%

Daten

Veröffentlicht17. September 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.