Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-31702

6,8 MEDIUM CVSS Basis-Score
Beschreibung

Betroffen sind bestimmte eingebettete Geräte von Dahua, etwa Netzwerkkameras und Videorekorder. Die Schwachstelle liegt in der Zugriffskontrolle der HTTP-Schnittstelle: Ein Angreifer, der bereits über die Zugangsdaten eines gewöhnlichen Benutzerkontos verfügt, kann mit speziell aufgebauten HTTP-Anfragen auf Daten zugreifen, die eigentlich nur Administratoren vorbehalten sind – darunter systeminterne, sicherheitsrelevante Dateien. Auf diesem Weg lässt sich das Administratorpasswort manipulieren, wodurch der Angreifer seine eigenen Rechte bis zur vollen Administratorstufe ausweiten und das Gerät anschließend vollständig kontrollieren kann. Voraussetzung ist also kein anonymer Zugang, sondern ein bereits vorhandenes einfaches Konto, wie es in Umgebungen mit mehreren Nutzern oder geteilten Zugängen üblich ist. Geräte, auf denen ausschließlich das Administratorkonto existiert und keine weiteren Benutzerkonten angelegt sind, sind nach Herstellerangaben nicht betroffen.