NVRmini Devices
Die Schwachstelle steckt in einer Skript-Komponente zur Verarbeitung von Upload-Vorgängen auf den Netzwerk-Videorekordern NVRmini von NUUO – Geräten, die Kamerabilder aufzeichnen und speichern. Beim Verarbeiten eines Befehls zum Festlegen des Upload-Verzeichnisses übernimmt das Gerät einen vom Aufrufer gelieferten Parameter ungeprüft. Schleust ein Angreifer dort sogenannte Shell-Metazeichen ein – Sonderzeichen, mit denen sich an einen erwarteten Wert zusätzliche Betriebssystembefehle anhängen lassen –, so werden diese Befehle vom Gerät ausgeführt. Auf diesem Weg kann ein Angreifer aus der Ferne beliebige Befehle auf dem Betriebssystem des Rekorders ausführen und so die Kontrolle über das Gerät übernehmen. Da solche Rekorder häufig dauerhaft im Netz erreichbar sind und Videoüberwachungsdaten verwalten, kann ein erfolgreicher Angriff sowohl das Gerät selbst als auch die darauf gespeicherten Aufzeichnungen kompromittieren.
Das betroffene Produkt hat das Ende seiner Produktlebens- bzw. Servicedauer erreicht und wird nicht mehr unterstützt. Nutzer sollten den Einsatz des Geräts einstellen.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.