← volver
CVE-2024-8957highbajo ataqueCWE-78

PTZOptics NDI and SDI Cameras Command Injection via NTP Address Configuration

93Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.2epss 82%
de la publicación al arma
Publicada en NVD17 sept
CISA KEV+48d
probabilidad de explotación
82%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-11-25

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Câmeras PTZ da PTZOptics (linha PT30X-SDI/NDI, e também equipamentos white-label baseados no mesmo firmware ValueHD/VHD usados por Multicam Systems SAS e SMTAV Corporation) executam comandos arbitrários no sistema operacional quando o campo de endereço NTP (ntp_addr) é processado pelo cliente NTP. Isoladamente a falha exige autenticação administrativa (PR:H no CVSS), mas encadeada com CVE-2024-8956 — uma falha de autenticação insuficiente na mesma família de dispositivos — um atacante remoto e não autenticado consegue disparar a injeção. Importa porque essas câmeras rodam em salas de cirurgia, tribunais, plantas industriais e cultos religiosos, com interface web exposta e, em muitos casos, acessível pela internet.

Detalle técnico

A falha é uma OS Command Injection clássica (CWE-78) no endpoint CGI /cgi-bin/param.cgi, especificamente no parâmetro ntp_addr. O firmware grava o valor recebido na configuração do cliente NTP sem sanitização adequada de metacaracteres de shell. Quando o serviço ntp_client é iniciado (na inicialização do sistema, em reconfiguração de rede, ou por acionamento manual via API), o firmware provavelmente monta uma linha de comando de sistema (system()/popen() ou script shell) concatenando o valor de ntp_addr, permitindo que caracteres como ';', '|', '`' ou '$()' encerrem o comando esperado e injetem instruções arbitrárias.

Cómo se explota

O vetor primário é uma requisição autenticada ao CGI /cgi-bin/param.cgi definindo ntp_addr com payload malicioso, seguida do disparo do cliente NTP para acionar a execução — daí o PR:H no vetor CVSS oficial. O que torna a falha crítica na prática é o encadeamento com CVE-2024-8956: essa segunda falha expõe credenciais (hashes MD5) e dados de configuração sem autenticação adequada, permitindo que um atacante sem nenhuma credencial prévia obtenha acesso administrativo e então injete o comando via ntp_addr — resultando em execução remota não autenticada como root, conforme reportado pelo fornecedor e pela GreyNoise. A GreyNoise identificou essa cadeia porque um honeypot de sua rede global capturou uma tentativa de exploração automatizada de dia zero antes da divulgação pública — ou seja, houve exploração ativa na internet mesmo antes do CVE ser publicado, o que justifica a inclusão no catálogo KEV da CISA. O resultado final documentado inclui controle total da câmera, manipulação/visualização do feed de vídeo, extração de dados de rede (IP, MAC, gateway) para pivotar lateralmente, e potencial recrutamento do dispositivo em botnet.

Versiones

Afectadas
PTZOptics PT30X-SDI antes de 6.3.40; PTZOptics PT30X-NDI-xx-G2 (e variantes PT30X-SDI/NDI-xx citadas na descrição oficial) antes de 6.3.40. Também afeta outros equipamentos de AV white-label baseados no firmware ValueHD Corporation / VHD PTZ Camera (SoC Hisilicon Hi3516A V600, revisões V60, V61 e V63), incluindo dispositivos vendidos por Multicam Systems SAS e SMTAV Corporation, conforme relatado pela GreyNoise.
Corregidas en
Firmware 6.3.40 ou posterior, conforme changelog oficial da PTZOptics.

Cómo protegerse

Atualizar para o firmware 6.3.40 ou posterior, disponível no changelog oficial da PTZOptics. Se a atualização não for viável, o paliativo real é isolar a interface de gestão do dispositivo (porta web/CGI) da internet e de redes não confiáveis, restringindo acesso a uma VLAN de gerência com controle de acesso — isso neutraliza tanto o requisito de autenticação quanto a exposição não autenticada via CVE-2024-8956. Trocar senhas padrão e desabilitar acesso remoto ao painel administrativo reduz mas não elimina a superfície, já que a falha de autenticação encadeada pode contornar credenciais fracas. Não existe mitigação de configuração dentro do próprio firmware vulnerável que neutralize a injeção em ntp_addr — a sanitização é ausente e só é corrigida na atualização; restringir rede é a única defesa compensatória eficaz enquanto o patch não é aplicado.

Cómo detectar

Monitorar requisições ao endpoint /cgi-bin/param.cgi contendo o parâmetro ntp_addr com metacaracteres de shell (';', '|', '`', '$()', '&&', '\n') é o sinal mais direto de tentativa de exploração. Como a cadeia de ataque costuma passar antes por uma chamada não autenticada relacionada a CVE-2024-8956 para extrair credenciais/configuração, requisições anômalas a rotas de configuração sem sessão autenticada válida, seguidas de escrita em param.cgi e reinício do cliente NTP, formam o padrão completo do ataque. Não há assinatura pública de PoC detalhada nas fontes consultadas além do que foi reportado pela GreyNoise via honeypot; ambientes sem logging de acesso ao CGI provavelmente não terão visibilidade confiável desses eventos.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
PTZOptics PT30X-SDI/NDI-xx before firmware 6.3.40 is vulnerable to an OS command injection issue. The camera does not sufficiently validate the ntp_addr configuration value which may lead to arbitrary command execution when ntp_client is started. When chained with CVE-2024-8956, a remote and unauthenticated attacker can execute arbitrary OS commands on affected devices.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.