{"id":6088,"date":"2021-09-08T17:44:10","date_gmt":"2021-09-08T16:44:10","guid":{"rendered":"https:\/\/www.securame.com\/blog\/?p=6088"},"modified":"2021-09-08T17:44:10","modified_gmt":"2021-09-08T16:44:10","slug":"descubierta-una-nueva-vulnerabilidad-en-los-firmwares-de-equipos-dahua","status":"publish","type":"post","link":"https:\/\/www.securame.com\/blog\/descubierta-una-nueva-vulnerabilidad-en-los-firmwares-de-equipos-dahua\/","title":{"rendered":"Descubierta una nueva vulnerabilidad en los firmwares de equipos Dahua"},"content":{"rendered":"<p>El fabricante <strong>Dahua<\/strong> ha hecho p\u00fablicas <a href=\"https:\/\/www.dahuasecurity.com\/support\/cybersecurity\/details\/957\" target=\"_blank\" rel=\"noopener\"><strong>dos nuevas vulnerabilidades<\/strong><\/a> en sus firmware descubiertas por el investigador de seguridad <a href=\"https:\/\/github.com\/mcw0\/\" target=\"_blank\" rel=\"noopener\"><strong>bashis<\/strong><\/a>, que fue quien descubri\u00f3 el a\u00f1o 2017 un fallo de seguridad que permit\u00eda el acceso por el puerto web con permisos de administrador sin necesidad de disponer de una cuenta de usuario v\u00e1lida en el equipo en equipos de 2a y 3a generaci\u00f3n.<\/p>\n<p><a href=\"https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-1.jpg\"><img fetchpriority=\"high\" decoding=\"async\" class=\"aligncenter size-large wp-image-6089\" src=\"https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-1-1024x496.jpg\" alt=\"\" width=\"800\" height=\"388\" srcset=\"https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-1-1024x496.jpg 1024w, https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-1-300x145.jpg 300w, https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-1-150x73.jpg 150w, https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-1-768x372.jpg 768w, https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-1.jpg 1280w\" sizes=\"(max-width: 800px) 100vw, 800px\" \/><\/a><\/p>\n<p>Estos dos nuevos fallos de seguridad pueden permitir a un atacante saltarse el proceso de autentificaci\u00f3n durante el proceso de login a un dispositivo que se encuentre conectado al cloud (P2P) de Dahua utilizando paquetes de datos maliciosos, de modo que de nuevo ser\u00eda posible conectarse a un equipo con permisos de administrador sin tener credenciales v\u00e1lidas.<\/p>\n<p><!--more-->El problema en 2017 se daba en aquellos equipos que ten\u00edan abierto el puerto web para acceder desde el exterior de la red, pero esta vez afectar\u00e1 a todos los equipos conectados por P2P; a d\u00eda de hoy, la gran mayor\u00eda de los equipos modernos. Seg\u00fan bashis, \u00abpotencialmente <strong>existe un riesgo muy alto de que se produzca otro hackeo masivo de dispositivos Dahua<\/strong> debido a este bypass de la autentificaci\u00f3n &#8211; no son necesarias credenciales v\u00e1lidas para obtener permisos de administrador en el dispositivo\u00bb.<\/p>\n<p><a href=\"https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-5.jpg\"><img decoding=\"async\" class=\"aligncenter size-full wp-image-6093\" src=\"https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-5.jpg\" alt=\"\" width=\"703\" height=\"188\" srcset=\"https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-5.jpg 703w, https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-5-300x80.jpg 300w, https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-5-150x40.jpg 150w\" sizes=\"(max-width: 703px) 100vw, 703px\" \/><\/a><\/p>\n<p>Los detalles t\u00e9cnicos de las vulnerabilidades (<a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2021-33044\" target=\"_blank\" rel=\"noopener\"><strong>CVE-2021-33044<\/strong><\/a> y <a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2021-33045\" target=\"_blank\" rel=\"noopener\"><strong>CVE-2021-33045<\/strong><\/a>) no se har\u00e1n p\u00fablicos hasta el 6\/Oct\/21, por lo que es necesario ir actualizando los firmwares de todos aquellos equipos que puedan ser vulnerables.<\/p>\n<p><a href=\"https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-3.jpg\"><img decoding=\"async\" class=\"aligncenter size-full wp-image-6091\" src=\"https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-3.jpg\" alt=\"\" width=\"673\" height=\"983\" srcset=\"https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-3.jpg 673w, https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-3-205x300.jpg 205w, https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-3-103x150.jpg 103w\" sizes=\"(max-width: 673px) 100vw, 673px\" \/><\/a><a href=\"https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-4.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-6092 size-full\" src=\"https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-4.jpg\" alt=\"\" width=\"664\" height=\"1018\" srcset=\"https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-4.jpg 664w, https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-4-196x300.jpg 196w, https:\/\/www.securame.com\/blog\/wp-content\/uploads\/2021\/09\/dahua_vulnerabilidad_2021-4-98x150.jpg 98w\" sizes=\"(max-width: 664px) 100vw, 664px\" \/><\/a>El listado de dispositivos vulnerables es largo, e incluye firmwares con fecha de compilaci\u00f3n de hasta junio de 2021. Los \u00faltimos firmwares pueden descargarse desde la secci\u00f3n de <a href=\"https:\/\/www.dahuasecurity.com\/support\/downloadCenter\" target=\"_blank\" rel=\"noopener\"><strong>descargas<\/strong><\/a> de la web de Dahua. Cualquier firmware con fecha posterior a julio de 2021 no estar\u00e1 afectado.<\/p>\n<p>Todos los equipos suministrados por <strong>Securame<\/strong> a d\u00eda de hoy ya son entregados con firmware actualizado, <a href=\"\/camaras-ip-dahua-c-136_142.html\" target=\"_blank\" rel=\"noopener\"><strong>c\u00e1maras IP<\/strong><\/a>, <a href=\"\/grabador-dahua-c-224_226.html\" target=\"_blank\" rel=\"noopener\"><strong>grabadores XVR<\/strong><\/a> y <a href=\"\/nvr-dahua-c-137_139.html\" target=\"_blank\" rel=\"noopener\"><strong>grabadores NVR<\/strong><\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El fabricante Dahua ha hecho p\u00fablicas dos nuevas vulnerabilidades en sus firmware descubiertas por el investigador de seguridad bashis, que fue quien descubri\u00f3 el a\u00f1o 2017 un fallo de seguridad que permit\u00eda el acceso por el puerto web con permisos de administrador sin necesidad de disponer de una cuenta de usuario v\u00e1lida en el equipo [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":6089,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[144,9,30,7,91,78],"class_list":["post-6088","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sin-categoria","tag-backdoor","tag-cctv","tag-dahua","tag-noticias","tag-p2p","tag-seguridad"],"_links":{"self":[{"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/posts\/6088","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/comments?post=6088"}],"version-history":[{"count":0,"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/posts\/6088\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/media\/6089"}],"wp:attachment":[{"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/media?parent=6088"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/categories?post=6088"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securame.com\/blog\/wp-json\/wp\/v2\/tags?post=6088"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}