跳到主要内容

高危

PTZOptics PT30X-SDI/NDI Cameras操作系统命令注入漏洞

2024-09-17 20:08:25 公开 ,2026-02-28 02:49:33 更新

  • 漏洞攻击链
  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • 远程
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-78 (OS Command Injection)
CAPEC:
CAPEC-88 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-09-09 02:25:10

风险信息

CVSS v3 向量
AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
7.2
CVSS v3.1 向量
AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.2

详细信息

漏洞类型
其他
漏洞描述
PTZOptics PT30X-SDI/NDI-xx在6.3.40之前的固件版本存在操作系统命令注入问题。摄像头没有充分验证ntp_addr配置值,可能导致在启动ntp_client时执行任意命令。远程的经过身份验证的攻击者通过具有/cgi-bin/param.cgi脚本的ntp_adr参数的特制有效载荷将权限升级到root。当与CVE-2024-8956漏洞结合时,远程且未经身份验证的攻击者可以在受影响的设备上执行任意操作系统命令。
修复建议
升级到PTZOptics网站提供的PT30X-SDI and PT30X-NDI的最新版本(6.3.40或更高版本)。参考链接: https://ptzoptics.com/firmware-changelog/

参考链接