Betroffen sind digitale Videorekorder für Überwachungskameras von MVPower. In deren Firmware ist eine versteckte Web-Shell enthalten, die über einen bestimmten Pfad des eingebauten Webservers direkt erreichbar ist. Wer diesen Pfad aufruft, kann Betriebssystembefehle an das Gerät übergeben, die mit Root-Rechten ausgeführt werden – also mit vollständiger Kontrolle über den Rekorder. Eine Anmeldung ist dafür nicht erforderlich, der Zugriff gelingt aus der Ferne über das Netzwerk. Der eingesetzte Webserver gibt sich zudem in seinen HTTP-Antworten eindeutig zu erkennen, weshalb sich betroffene Geräte im Internet sehr leicht auffinden lassen; unter dieser Bezeichnung ist die Lücke auch allgemein bekannt geworden. Neben den namentlich genannten Modellen sind zahlreiche weitere Firmware-Stände über mehrere Jahre hinweg anfällig. Die Schwachstelle wurde über lange Zeit aktiv ausgenutzt, insbesondere zur Einbindung der Geräte in Botnetze.
CVE-2016-20016
9,8
CRITICAL
CVSS Basis-Score
Beschreibung