【误差通告】Annke NVR远程代码执行误差 (CVE-2021-32941)

宣布时间 2021-08-30

0x00 误差概述

CVE     ID

CVE-2021-32941

时      间

2021-08-30

类      型

RCE

等      级

严重

远程使用

是

影响规模


攻击重漂后

低

可用性

高

用户交互

无

所需权限

无

PoC/EXP


在野使用


 

0x01 误差详情

image.png

 

Annke 是一家受欢迎的监控系统息争决计划制造商,其产品辐射全球30多个国家和地区,一跃成为北美、欧洲多国、澳洲等在线市场着名品牌 。它改变了万万用户对家居安防的使用体验,全球活跃用户数目达3000万 。

2021年8月26日,CISA宣布清静通告,果真了在Annke Network Video Recorder(NVR)中发明的一个远程代码执行误差(CVE-2021-32941),其CVSSv3评分为9.4 。

NVR是任何联网清静摄像机系统的一个主要组成部分,它们被设计用来捕获、存储和管理来自IP摄像头的传入视频源 。该误差是Annke N48PBB(NVR)中基于客栈的缓冲区溢出误差,未经身份验证的远程攻击者可以使用此误差会见敏感信息并以root权限执行恣意代码 。攻击者可以使用此误差会见录制的视频、删除镜头、更改设置和关闭某些摄像机等 。

 

影响规模

N48PBB (NVR) <= V3.4.106 build 200422

 

0x02 处置惩罚建议

现在此误差已经修复,建议实时升级更新到最新版本 。

下载链接:

https://www.annke.com/pages/download-center

 

通用清静建议

l  只管镌汰所有控制系统装备或系统的网络袒露情形,并确保它们不可从互联网会见 。

l  将控制系统网络和远程装备置于防火墙之后,并将其与商业网络隔离 。

l  当需要远程会见时使用清静的要领,如虚拟专用网络(VPN),并确保VPN是最新版本 。

 

0x03 参考链接

https://us-cert.cisa.gov/ics/advisories/icsa-21-238-02

https://www.nozominetworks.com/blog/new-annke-vulnerability-shows-risks-of-iot-security-camera-systems/

https://www.infosecurity-magazine.com/news/critical-iot-camera-flaw-allows/


0x04 更新版本

版本

日期

修改内容

V1.0

2021-08-30

首次宣布

 

0x05 文档附录

CNVD:www.cnvd.org.cn

CNNVD:www.cnnvd.org.cn

CVE:cve.mitre.org

NVD:nvd.nist.gov

CVSS:www.first.org

 

0x06 关于尊龙凯官网入口

关注以下公众号,获取更多资讯:

image.png