Volver a Labs
Alerta de Seguridad

CVE-2023-23463

Acerca de

Los dispositivos Sunell DVR, última versión, con Credenciales Insuficientemente Protegidas (CWE-522) pueden quedar expuestas mediante una solicitud no especificada.

Debilidad (CWE):CWE-522

Análisis del analista Rainforest

Los dispositivos Sunell DVR protegen insuficientemente las credenciales almacenadas, y una solicitud no especificada puede exponerlas. El impacto descrito es solo de confidencialidad y calificado como bajo, así que esto es divulgación de credenciales más que una toma de control directa, un atacante que pueda alcanzar el dispositivo extrae material de credenciales que debería haber mantenido protegido. La vaguedad de 'solicitud no especificada' limita cuán precisamente podemos razonar sobre el desencadenante.

Las credenciales expuestas en un DVR importan principalmente como peldaño: pueden desbloquear las propias funciones de administrador del dispositivo o, si se reutilizan, otros sistemas, y los DVR basados en IP son un objetivo bien conocido de botnets que cosechan y reutilizan credenciales de dispositivos a escala. Pero la baja calificación de solo confidencialidad y el hecho de que filtra credenciales en lugar de conceder control inmediato mantienen esto en el nivel moderado en lugar del crítico.

Como estos son dispositivos IoT de vigilancia que tienden a desplegarse y olvidarse, nuestra palanca es exposición más higiene de credenciales: encontrar qué Sunell DVR son accesibles desde redes no confiables, sacarlos de la internet pública, y asumir que cualquier credencial que almacenaran puede ser conocida, así que cualquier cosa reutilizada en otro lugar debería rotarse. El inventario de la flota de cámaras/DVR suele ser el eslabón más débil que podemos fortalecer más rápido.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-23463?

Los dispositivos Sunell DVR, última versión, con Credenciales Insuficientemente Protegidas (CWE-522) pueden quedar expuestas mediante una solicitud no especificada.

¿Qué tan grave es CVE-2023-23463?

CVE-2023-23463 tiene una puntuación base CVSS 3.1 de 5.3, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 60 sobre 100, en la banda elevado.

¿Cómo se explota CVE-2023-23463?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Ninguno y disponibilidad Ninguno.

¿Qué productos afecta CVE-2023-23463?

Los avisos públicos listan como afectados: sn-adr3804e1, sn-adr3804e1 firmware, sn-adr3808e1, sn-adr3808e1 firmware, sn-adr3808e2, sn-adr3808e2 firmware, +8. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-23463?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email