Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2022-23227

NVRmini2 Devices

Hersteller: NUUO
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die Netzwerk-Videorekorder der Reihe NVRmini2 von NUUO. Ursache ist eine fehlende Authentifizierungsprüfung in einer Komponente der Geräteverwaltung, die das Einspielen von Benutzerdaten verarbeitet. Dadurch kann ein Angreifer aus der Ferne und ohne gültige Zugangsdaten ein verschlüsseltes TAR-Archiv hochladen. Dieser Upload lässt sich missbrauchen, um beliebige Benutzerkonten auf dem Gerät anzulegen, da die zuständige Verarbeitungsfunktion den Anfragenden nicht überprüft. Bleibt es nicht beim Anlegen von Konten, lässt sich der Fehler mit einer weiteren Schwachstelle desselben Geräts verketten: In Kombination können beliebige Dateien unterhalb des Web-Verzeichnisses überschrieben werden, was schließlich die Ausführung von eigenem Code mit Root-Rechten – also vollständiger Systemkontrolle – ermöglicht. Da diese Rekorder typischerweise zur Videoüberwachung dauerhaft im Netz erreichbar sind, ist die ungeschützte Upload-Funktion ein unmittelbar exponierter Angriffspunkt.

Empfohlene Maßnahmen

Das betroffene Produkt hat das Ende seiner Lebens- und Servicedauer erreicht und erhält keine Unterstützung mehr. Der Einsatz des Geräts sollte daher eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.