VulnerabilityModified
CVE-2017-9315
The algorithm used in this mechanism is potentially at risk of being compromised and subsequently utilized by attacker.
CRITICAL 9.8EPSS 1.44%
Does this matter?
High impact if exploited, but EPSS currently rates exploitation as unlikely (1.44%). Schedule it in the normal patch cycle and watch for a rise in EPSS or a public exploit.
Description
Customer of Dahua IP camera or IP PTZ could submit relevant device information to receive a time limited temporary password from Dahua authorized dealer to reset the admin password. The algorithm used in this mechanism is potentially at risk of being compromised and subsequently utilized by attacker.
- CVSS 3.0
- 9.8 CRITICALCVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- EPSS
- 1.44% probability · 72th percentile
- CISA KEV
- Not listed
- Affected
- dahuasecurity/ipc-hfw1xxx firmware · dahuasecurity/ipc-hdw1xxx firmware · dahuasecurity/ipc-hdbw1xxx firmware · dahuasecurity/ipc-hfw2xxx firmware · dahuasecurity/ipc-hdw2xxx firmware · dahuasecurity/ipc-hdbw2xxx firmware · dahuasecurity/ipc-hfw4xxx firmware · dahuasecurity/ipc-hdw4xxx firmware · dahuasecurity/ipc-hdbw4xxx firmware · dahuasecurity/ipc-hf5xxx firmware · dahuasecurity/ipc-hfw5xxx firmware · dahuasecurity/ipc-hdw5xxx firmware · dahuasecurity/ipc-hdbw5xxx firmware · dahuasecurity/ipc-hf8xxx firmware · dahuasecurity/ipc-hfw8xxx firmware · dahuasecurity/ipc-hdbw8xxx firmware · dahuasecurity/ipc-ebw8xxx firmware · dahuasecurity/ipc-pfw8xxx firmware · dahuasecurity/dh-sd2xxxxx firmware · dahuasecurity/ipc-pdbw8xxx firmware · +5 more
- Source
- cybersecurity@dahuatech.com
References
- http://www.dahuasecurity.com/annoucementsingle/security-advisory--admin-password-recovery-mechanism-in-some-dahua-ip-camera-and-ip-ptz-could-lead-to-security-risk_14731_221.htmlVendor Advisory
- http://www.dahuasecurity.com/annoucementsingle/security-advisory--admin-password-recovery-mechanism-in-some-dahua-ip-camera-and-ip-ptz-could-lead-to-security-risk_14731_221.htmlVendor Advisory
Source: NVD record, EPSS from FIRST.org, KEV from CISA. Refreshed daily.