CVE-2022-23227
Acerca de
NUUO NVRmini2 hasta la versión 3.11 permite a un atacante no autenticado subir un archivo TAR cifrado, que puede abusarse para agregar usuarios arbitrarios debido a la falta de autenticación en handle_import_user.php. Cuando se combina con otra falla (CVE-2011-5325), es posible sobrescribir archivos arbitrarios bajo la raíz web y lograr ejecución de código como root.
Análisis del analista Rainforest
El NUUO NVRmini2 expone handle_import_user.php sin ninguna verificación de autenticación, de modo que un atacante no autenticado puede subir un archivo TAR cifrado y diseñado y usarlo para agregar cuentas de usuario arbitrarias, incluidos administradores. Encadenado con una falla más antigua de path traversal en la forma en que se extrae el archivo (CVE-2011-5325), la misma carga escribe archivos fuera del directorio previsto, sobrescribiendo contenido bajo la raíz web y logrando ejecución de código como root.
El NVRmini2 es un grabador de video en red — infraestructura de videovigilancia que se ubica silenciosamente en las redes, con frecuencia es alcanzable desde internet y rara vez recibe atención después de la instalación. Los dispositivos de esta clase son objetivos de larga data para los operadores de botnets precisamente porque son potentes, siempre están encendidos y sin parchear, y los grabadores NUUO tienen un historial de exactamente este tipo de compromiso previo a la autenticación. Trate las unidades expuestas como pasivos al final de su vida útil: sáquelas de la internet pública, segmente la red de cámaras y reemplace el hardware que ya no recibe correcciones en lugar de confiar en que una actualización de firmware lo resuelva.
Referencias
- https://github.com/pedrib/PoC/blob/master/advisories/NUUO/nuuo_nvrmini_round2.mkd
- https://github.com/rapid7/metasploit-framework/pull/16044
- https://news.ycombinator.com/item?id=29936569
- https://portswigger.net/daily-swig/researcher-discloses-alleged-zero-day-vulnerabilities-in-nuuo-nvrmini2-recording-device
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-23227
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-23227?
NUUO NVRmini2 hasta la versión 3.11 permite a un atacante no autenticado subir un archivo TAR cifrado, que puede abusarse para agregar usuarios arbitrarios debido a la falta de autenticación en handle_import_user.php. Cuando se combina con otra falla (CVE-2011-5325), es posible sobrescribir archivos arbitrarios bajo la raíz web y lograr ejecución de código como root.
¿Qué tan grave es CVE-2022-23227?
CVE-2022-23227 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-23227?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-23227?
Los avisos públicos listan como afectados: nvrmini2, nvrmini2 firmware. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-23227?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
