Новости компьютерной безопасности:

  Latest News

Critical Vulnerability in Digital Video Recorders Exposes 400,000 Devices to Hackers

С сайта: Vulnerability(cybersecuritynews.com)

Critical Vulnerability in Digital Video Recorders Exposes 400,000 Devices to Hackers

Author: Dhivya

Multiple digital Video Recorder(DVR) deviceshave been identified with a critical security vulnerability, leaving over 408,000 units exposed to potential cyber-attacks.

The flaw, primarily affecting models such as TVT DVR TD-2104TS-CL, TD-2108TS-HP, Provision-ISR DVR SH-4050A5-5L(MM), and AVISION DVR AV108T, allows unauthorized access to sensitive device information due to insufficient access controls on the devices’ web servers.

The vulnerability, categorized under CWE-200: Information Exposure, can be exploited through a specific endpoint (/queryDevInfo).

This endpoint can be accessed without proper authentication, revealing detailed device information, including hardware and software versions, serial numbers, and network configurations, as per a report by Netsecfish.

Affected Devices and Software Versions
The vulnerability impacts a wide range of DVR devices, with the following models and software versions being particularly susceptible:

Hardware Models:

  • TVT DVR TD-2104TS-CL
  • TVT DVR TD-2108TS-HP
  • Provision-ISR DVR SH-4050A5-5L(MM)
  • AVISION DVR AV108

Software Versions:

  • 1.3.4.22966B181219.D00.U1(4A21S)
  • 1.3.4.24513B190218.D00.U1(8A21S)
  • 1.3.3.20657B180918.D06.U2(4A41T)
  • 1.3.4.24879B190222.D00.U2(8A21S)
  • 1.3.4.22966B181219.D14.U1(8A41T)
  • 1.3.4.22966B181219.D44.U1(16A82T)

Provision-ISR has acknowledged the issue, stating that it resulted from a collaborative effort with TVT. The company is currently working on mitigation strategies to address the vulnerability.

Exploitation and Mitigation
Exploiting this vulnerability is relatively straightforward. Attackers can retrieve sensitive information by sending a crafted POST request to the vulnerable endpoint.

A sample exploitation command is as follows:

bash
curl -X POST "http:///queryDevInfo" \
-H "Accept-Language: en-US,en;q=0.9" \
-H "Accept-Encoding: gzip, deflate" \
-H "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8" \
-H "Upgrade-Insecure-Requests: 1" \
-H "Connection: keep-alive" \
-H "User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS like Mac OS X) AppleWebKit (KHTML, like Gecko) Version Mobile Safari" \
-H "Content-Length: 103" \
-d ''
Security experts advise affected device users to restrict network access to the DVRs, apply available patches, and monitor for unusual activity. Manufacturers are urged to release firmware updates that address these security flaws promptly.

As the digital landscape evolves, ensuring robust security measures for IoT devices remains important.

This incident underscores the critical need for manufacturers to prioritize security in their product designs and for users to stay vigilant against potential vulnerabilities.



#Cyber_Security #Cyber_Security_News #Vulnerability #cyber_security #cyber_security_news #vulnerability

Оригинальная версия на сайте: Critical Vulnerability in Digital Video Recorders Exposes 400,000 Devices to Hackers
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.