按 Enter 到主內容區
:::

TWCERT-電子報

:::

喬安JA-Q1H Wi-Fi攝影機恐有停機之虞

發布日期:
字型大小:
  • 發布單位:TWCERT/CC
  • 更新日期:2019-04-03
  • 點閱次數:476
喬安JA-Q1H Wi-Fi攝影機恐有停機之虞

CVE編號

CVE-2018-20051, CVE-2018-20050

內文

●概述:
大陸安防監控業者喬安科技,旗下JA-Q1H Wi-Fi攝影機因韌體設計缺失,遵守Open Network Video Interface Forum(ONVIF)標準之函數GetStreamUri method( )、GetVideoEncoderConfigurationOptions( )無法處理空字串之例外狀況;另CreateUsers( )、SetImagingSettings( )、GetStreamUri( )函數對輸入值包含‘>’符號亦無法正確處理,攻擊者可遠距造成設備停機或重啟,目前暫無修補聲明。
●編註:
(1) Jooan JA-Q1H函數瑕疵
(1-1)空字串輸入將導致GetStreamUri method( )、GetVideoEncoderConfigurationOptions( )兩函數處理過程出錯。
(1-2)大於符號‘>’在輸入值內,至少能影響CreateUsers( )、SetImagingSettings( )、GetStreamUri( ),形成當機。
(2)簡述Open Network Video Interface Forum
開放式網路視訊介面論壇,縮寫ONVIF,刻為國際標準,旨在整合不同品牌網路視訊監控設備,規範統一通訊流程,管理控制介面以網頁服務(Web Services)來敘述,涵蓋設備探索(local and remote device discovery)、設備管理(device management)、影像組態(imaging configuration)、媒體組態(media configuration)、即時串流(real-time streaming of audio and video)、事件處理(event handling)、影像分析(video analytics)、PTZ(Pan、Tilt、Zoom)等標準。

影響產品

firmware 21.0.0.91

解決辦法

回頁首