CVE-2024-8957
PTZOptics PT30X-SDI/NDI Cameras OS Command Injection Vulnerability
Beschreibung
CVE-2024-8957 ist eine schwerwiegende OS-Command-Injection-Schwachstelle in PTZOptics PT30X-SDI/NDI-Kameras mit Firmware-Versionen vor 6.3.40. Die Schwachstelle ermoeglicht die Einschleusung und Ausfuehrung beliebiger Betriebssystembefehle ueber den unzureichend validierten Konfigurationswert ntp_addr, wenn der NTP-Client gestartet wird. In Kombination mit CVE-2024-8956 (Authentication Bypass) kann ein entfernter, unauthentifizierter Angreifer beliebige Befehle ausfuehren. Der CVSS-Score betraegt 7.2 (HIGH).
Die CISA hat CVE-2024-8957 in den KEV-Katalog aufgenommen mit einer Behebungsfrist bis zum 2024-11-25. Der EPSS-Score von 55,52 % (98,0. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. Die Schwachstelle wurde als Zero-Day durch GreyNoise Intelligence mithilfe von KI-gestuetzter Bedrohungserkennung entdeckt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ptzoptics | pt30x-sdi firmware | < 6.3.40 |
| ptzoptics | pt30x-ndi-xx-g2 firmware | < 6.3.40 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://ptzoptics.com/firmware-changelog/(Release Notes)
- https://vulncheck.com/advisories/ptzoptics-command-injection(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-8957(US Government Resource)
- https://www.greynoise.io/blog/greynoise-intelligence-discovers-zero-day-vulnerabilities-in-live-streaming-cameras-with-the-help-of-ai(Third Party Advisory)
- https://www.labs.greynoise.io/grimoire/2024-10-31-sift-0-day-rce/(Exploit, Third Party Advisory)
Schwachstellentyp
OS Command Injection ueber NTP-Konfiguration
CVE-2024-8957 basiert auf einer unzureichenden Validierung des Konfigurationswertes ntp_addr in PTZOptics-Kameras. Wenn der NTP-Client gestartet wird, wird der Wert direkt in einen Systembefahl eingesetzt, ohne Shell-Metazeichen zu neutralisieren. Diese Schwachstellenklasse entspricht CWE-78 (Improper Neutralization of Special Elements used in an OS Command).
Command Injection in IoT-Geraeten wie Ueberwachungskameras ist besonders kritisch, da diese Geraete haeufig in sicherheitssensiblen Umgebungen eingesetzt werden und nach der Kompromittierung als Ausgangspunkt fuer laterale Bewegung im Netzwerk dienen koennen.
Weitere Informationen: CWE-78 -- Improper Neutralization of Special Elements used in an OS Command
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-8957 sind insbesondere in Kombination mit CVE-2024-8956 gravierend, da ein unauthentifizierter Angreifer vollstaendige Kontrolle ueber die Kamera erlangt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H beschreibt maximale Auswirkungen bei erforderlicher hoher Berechtigung. Vertraulichkeit (Hoch) -- ein Angreifer kann auf den Video- und Audio-Feed der Kamera zugreifen, gespeicherte Aufnahmen exfiltrieren und das Geraet zur Ueberwachung missbrauchen. Netzwerkkonfigurationen und Zugangsdaten auf dem Geraet werden ebenfalls kompromittiert. Integritaet (Hoch) -- beliebige Befehlsausfuehrung ermoeglicht die Installation von Malware, die Manipulation der Kamera-Firmware und das Einrichten persistenter Backdoors. Verfuegbarkeit (Hoch) -- die Kamera kann deaktiviert oder als Teil eines Botnets missbraucht werden. Die hohen Berechtigungen (PR:H) werden in der Praxis durch die Verkettung mit CVE-2024-8956 umgangen. Der EPSS-Score von 55,52 % (98,0. Perzentil) und der Ransomware-Status Unknown unterstreichen die aktive Bedrohung.
Exploit-Reifegrad
CVE-2024-8957 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-11-25 in den KEV-Katalog aufgenommen. Der EPSS-Score von 55,52 % (98,0. Perzentil) liegt im oberen Bereich. Der Ransomware-Status ist als Unknown klassifiziert. Die Schwachstelle wurde von GreyNoise Intelligence als Zero-Day entdeckt, wie in der GreyNoise-Analyse und dem detaillierten technischen Bericht auf GreyNoise Labs dokumentiert. VulnCheck hat ein Advisory mit technischen Details veroeffentlicht. Der PTZOptics Firmware Changelog enthaelt die gepatchte Version 6.3.40.
Behebung
-
Firmware umgehend aktualisieren: Installieren Sie Firmware-Version 6.3.40 oder hoeher auf allen betroffenen PTZOptics PT30X-SDI- und PT30X-NDI-xx-G2-Kameras. Laden Sie die aktuelle Firmware vom PTZOptics Firmware Changelog herunter.
-
Netzwerksegmentierung implementieren: Isolieren Sie PTZOptics-Kameras in einem separaten VLAN, das keinen direkten Zugang zum Internet oder zu kritischen Unternehmensnetzwerken hat. Beschraenken Sie den Zugriff auf die Kamera-Verwaltung auf dedizierte Management-Stationen.
-
Gleichzeitig CVE-2024-8956 beheben: Da CVE-2024-8956 den Authentication Bypass ermoeglicht, der CVE-2024-8957 fuer unauthentifizierte Angreifer ausnutzbar macht, muessen beide Schwachstellen gleichzeitig behoben werden.
-
Zugangsdaten aendern: Aendern Sie alle Zugangspasswoerter der betroffenen Kameras. Verwenden Sie starke, einzigartige Passwoerter fuer jedes Geraet und deaktivieren Sie Standard-Zugangsdaten.
-
IoT-Geraete inventarisieren: Fuehren Sie eine Bestandsaufnahme aller PTZOptics-Kameras in Ihrem Netzwerk durch und ueberpruefen Sie die Firmware-Versionen. Implementieren Sie ein regelmaessiges Patch-Management fuer alle IoT-Geraete.
Technische Details
CVE-2024-8957 betrifft PTZOptics PT30X-SDI- und PT30X-NDI-xx-G2-Kameras mit Firmware-Versionen vor 6.3.40. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H beschreibt maximale Auswirkungen bei erforderlichen hohen Berechtigungen. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber das Netzwerk erreichbar. Angriffskomplexitaet (Niedrig): Keine besonderen Bedingungen erforderlich. Berechtigungen (Hoch): Administrativer Zugang erforderlich, der jedoch durch CVE-2024-8956 umgangen werden kann. Benutzerinteraktion (Keine): Vollstaendig automatisierbar. Der Angriffsmechanismus nutzt den Konfigurationswert ntp_addr, der die Adresse des NTP-Servers festlegt. Wenn der ntp_client-Dienst gestartet wird, wird dieser Wert direkt in einen Shell-Befehl eingesetzt. Durch Einschleusen von Shell-Metazeichen (z.B. Semikolons oder Backticks) in den ntp_addr-Wert kann ein Angreifer beliebige Betriebssystembefehle ausfuehren. Die Exploit-Kette mit CVE-2024-8956 ermoeglicht es, zunaechst ohne Authentifizierung auf die Kamera zuzugreifen und dann ueber die NTP-Konfiguration beliebigen Code auszufuehren.
Häufig gestellte Fragen
Wird CVE-2024-8957 fuer Ransomware-Angriffe genutzt?
Der Ransomware-Status ist als Unknown klassifiziert. IoT-Geraete wie Kameras werden haeufig als Teil von Botnets missbraucht oder als Einstiegspunkt in Unternehmensnetzwerke genutzt, was indirekt zu Ransomware-Angriffen fuehren kann.
Kann die Schwachstelle ohne CVE-2024-8956 ausgenutzt werden?
CVE-2024-8957 allein erfordert authentifizierten Zugang mit hohen Berechtigungen (PR:H). In Kombination mit CVE-2024-8956, der die Authentifizierung umgeht, wird die Schwachstelle jedoch ohne jegliche Zugangsdaten ausnutzbar. Beide Schwachstellen sollten daher gleichzeitig behoben werden.
Wie wurde die Schwachstelle entdeckt?
Die Schwachstelle wurde als Zero-Day von GreyNoise Intelligence entdeckt, die KI-gestuetzte Bedrohungserkennung einsetzen, um verdaechtige Netzwerkaktivitaeten zu identifizieren. Die Entdeckung zeigt, wie IoT-Geraete aktiv von Angreifern gescannt und angegriffen werden.
Welche Kameramodelle sind betroffen?
Betroffen sind PTZOptics PT30X-SDI- und PT30X-NDI-xx-G2-Kameras mit Firmware-Versionen vor 6.3.40. Ueberpruefen Sie die Firmware-Version ueber die Verwaltungsoberflaeche Ihrer Kamera und aktualisieren Sie auf die neueste verfuegbare Version.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.