Nove falle in Anjvision lasciano le camere senza patch
CISA ha pubblicato nove vulnerabilità in Anjvision YSSD-RTMP-H5 firmware 3.3.2.4_build_2024-12-26 e dice che non è previsto alcun fix. Per le camere già installate, soprattutto in strutture commerciali esposte in rete, l’esposizione non è temporanea: resta finché il dispositivo rimane in servizio.
Il punto debole è il piano di gestione. Alcuni endpoint ONVIF accettano richieste amministrative senza verificare l’autenticazione; altri aprono una finestra di debug o accettano firmware senza verifica crittografica. In pratica un esterno che raggiunge il dispositivo può arrivare a leggere dati sensibili, creare accessi utente, eseguire comandi a livello OS o prendere il controllo completo della camera.
Per chi gestisce camere internet-exposed, il problema non è una singola CVE ma una superficie di gestione che può restare raggiungibile e affidabile anche dopo l’allarme. Qui la patch non chiude lo scenario: l’esposizione segue il dispositivo già deployato.
Anjvision YSSD-RTMP-H5 Summary Successful exploitation of these vulnerabilities could allow an attacker to access sensitive information, access user accounts, execute OS-level commands, or take full control over the device.