JVC IPカメラ VN-T216VPRU - ローカルファイル開示 アドバイザリ情報 タイトル: JVC IPカメラ (VN-T216VPRU) によるローカルファイルインクルージョン ベンダーホームページ: http://pro.jvc.com/ リモートからの実行可能性: はい テスト実施カメラタイプ: VN-T216VPRU 製品参照: http://pro.jvc.com/prof/attributes/features.jsp?model_id=MDL102145 脆弱性: ローカルファイルインクルージョン (Critical/High) 日付: 2016年8月20日 著者: Yakir Wizman (https://www.linkedin.com/in/yakirwizman) 謝辞 本脆弱性は、Yakir Wizman によるペネトレーションテスト中に発見されました。 説明 JVC IPカメラ (VN-T216VPRU) には、認証されていないユーザーがローカルサーバー上のファイル(/etc/passwd、/etc/shadow、またはすべての資格情報とその他の設定を含む config.ini など)をインクルードできる脆弱性が存在します。 概念実証 (PoC) 例えば、/etc/passwd にアクセスできます: または、config.ini ファイルにアクセスできます: 解決策 本脆弱性の適切な緩和策に関する詳細情報は、ベンダーにお問い合わせください。