Уязвимости в продуктах Axis позволяют выполнить произвольный код

AXIS

В нескольких продуктах компании Axis обнаружены уязвимости, которые позволяют злоумышленнику выполнить произвольный код, повысить привилегии или вызвать отказ в обслуживании. Проблемы затрагивают прошивку AXIS OS, а также инструменты для проверки подписанного видео. Производитель опубликовал исправления, закрывающие все перечисленные недостатки.

Детали уязвимостей

Специалисты нашли шесть уязвимостей в рамках программы bug bounty Axis OS. Одна из них связана с некорректной проверкой входных данных в параметре интерфейса VAPIX, используемого для управления камерами. Она позволяет аутентифицированному пользователю с правами администратора выполнить код и потенциально повысить привилегии. Для эксплуатации требуются действующие учётные данные с высоким уровнем доступа, что ограничивает применение атаки.

Другая группа проблем относится к среде выполнения приложений ACAP. В этом компоненте обнаружили состояние гонки и ошибку проверки конфигурационного файла. Обе уязвимости ведут к повышению привилегий. Однако их можно использовать только при определённых условиях: устройство должно быть настроено на установку неподписанных приложений, а жертву нужно убедить установить вредоносное приложение. Такое ограничение снижает практическую опасность, но не устраняет её полностью, поскольку атака через социальную инженерию остаётся вероятной.

Отдельная уязвимость обходит механизм аутентификации в компоненте Device Configuration Framework. Здесь злоумышленнику достаточно учётной записи с правами просмотра, чтобы изменить конфигурацию устройства. Подобный вектор особенно опасен, потому что многие владельцы камер используют слабые пароли или не меняют стандартные учётные данные. Кроме того, в Signed Video Framework, который отвечает за проверку подписанных видеофайлов, нашли переполнение буфера. Этот дефект вызывает крах приложения, то есть приводит к отказу в обслуживании. Важно отметить, что затрагиваются только инструменты проверки, а сама функция проверки подписи на устройствах AXIS OS остаётся работоспособной.

По данным Axis, на момент публикации нет сведений о реальных атаках с использованием этих уязвимостей. Компания не раскрывает подробности о технической реализации, что обычно делается, чтобы дать пользователям время на установку патчей. Тем не менее, учитывая распространённость оборудования Axis в системах видеонаблюдения, компрометация камеры может дать злоумышленнику начальную точку для проникновения в корпоративную сеть. Камеры часто остаются без обновлений, а их операционная система редко проверяется на наличие новых версий.

Для закрытия уязвимостей Axis подготовила обновления для всех затронутых продуктов. Владельцам устройств на базе AXIS OS следует установить версии Active Track 12.11.44 и LTS 2024 11.11.207. Для инструментов проверки подписанного видео выпущены новые версии Signed-Video-Framework 2.3.5, Signed media verifier 1.0.2 и Axis File Player 3.1.9.0. Производитель рекомендует обновить прошивку и сопутствующее программное обеспечение в ближайшее время. Для устройств, которые ещё находятся на поддержке, патчи появятся согласно планам сопровождения соответствующих веток.

Это уже не первый случай, когда в продукции Axis обнаруживаются уязвимости, связанные с обработкой входящих данных. В прошлом похожие проблемы находили в интерфейсах управления и протоколах передачи видео. Регулярное обновление прошивки остаётся основным способом защиты от подобных угроз, особенно для устройств, которые доступны из интернета. Администраторам стоит проверять наличие новых версий не реже одного раза в квартал и не пренебрегать исправлениями, даже если они не касаются очевидных функций безопасности.

Ссылки

Комментарии: 0