Volver a Labs
Alerta de Seguridad

CVE-2022-23227

Acerca de

NUUO NVRmini2 hasta la versión 3.11 permite a un atacante no autenticado subir un archivo TAR cifrado, que puede abusarse para agregar usuarios arbitrarios debido a la falta de autenticación en handle_import_user.php. Cuando se combina con otra falla (CVE-2011-5325), es posible sobrescribir archivos arbitrarios bajo la raíz web y lograr ejecución de código como root.

Debilidad (CWE):CWE-306

Análisis del analista Rainforest

El NUUO NVRmini2 expone handle_import_user.php sin ninguna verificación de autenticación, de modo que un atacante no autenticado puede subir un archivo TAR cifrado y diseñado y usarlo para agregar cuentas de usuario arbitrarias, incluidos administradores. Encadenado con una falla más antigua de path traversal en la forma en que se extrae el archivo (CVE-2011-5325), la misma carga escribe archivos fuera del directorio previsto, sobrescribiendo contenido bajo la raíz web y logrando ejecución de código como root.

El NVRmini2 es un grabador de video en red — infraestructura de videovigilancia que se ubica silenciosamente en las redes, con frecuencia es alcanzable desde internet y rara vez recibe atención después de la instalación. Los dispositivos de esta clase son objetivos de larga data para los operadores de botnets precisamente porque son potentes, siempre están encendidos y sin parchear, y los grabadores NUUO tienen un historial de exactamente este tipo de compromiso previo a la autenticación. Trate las unidades expuestas como pasivos al final de su vida útil: sáquelas de la internet pública, segmente la red de cámaras y reemplace el hardware que ya no recibe correcciones en lugar de confiar en que una actualización de firmware lo resuelva.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2022-23227?

NUUO NVRmini2 hasta la versión 3.11 permite a un atacante no autenticado subir un archivo TAR cifrado, que puede abusarse para agregar usuarios arbitrarios debido a la falta de autenticación en handle_import_user.php. Cuando se combina con otra falla (CVE-2011-5325), es posible sobrescribir archivos arbitrarios bajo la raíz web y lograr ejecución de código como root.

¿Qué tan grave es CVE-2022-23227?

CVE-2022-23227 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2022-23227?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2022-23227?

Los avisos públicos listan como afectados: nvrmini2, nvrmini2 firmware. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2022-23227?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email