【误差通告】Annke NVR远程代码执行误差 (CVE-2021-32941)
宣布时间 2021-08-300x00 误差概述
CVE ID | CVE-2021-32941 | 时 间 | 2021-08-30 |
类 型 | RCE | 等 级 | 严重 |
远程使用 | 是 | 影响规模 | |
攻击重漂后 | 低 | 可用性 | 高 |
用户交互 | 无 | 所需权限 | 无 |
PoC/EXP | 在野使用 |
0x01 误差详情

Annke 是一家受欢迎的监控系统息争决计划制造商,其产品辐射全球30多个国家和地区,一跃成为北美、欧洲多国、澳洲等在线市场着名品牌。它改变了万万用户对家居安防的使用体验,全球活跃用户数目达3000万。
2021年8月26日,CISA宣布清静通告,果真了在Annke Network Video Recorder(NVR)中发明的一个远程代码执行误差(CVE-2021-32941),其CVSSv3评分为9.4。
NVR是任何联网清静摄像机系统的一个主要组成部分,它们被设计用来捕获、存储和管理来自IP摄像头的传入视频源。该误差是Annke N48PBB(NVR)中基于客栈的缓冲区溢出误差,未经身份验证的远程攻击者可以使用此误差会见敏感信息并以root权限执行恣意代码。攻击者可以使用此误差会见录制的视频、删除镜头、更改设置和关闭某些摄像机等。
影响规模
N48PBB (NVR) <= V3.4.106 build 200422
0x02 处置惩罚建议
现在此误差已经修复,建议实时升级更新到最新版本。
下载链接:
https://www.annke.com/pages/download-center
通用清静建议
l 只管镌汰所有控制系统装备或系统的网络袒露情形,并确保它们不可从互联网会见。
l 将控制系统网络和远程装备置于防火墙之后,并将其与商业网络隔离。
l 当需要远程会见时使用清静的要领,如虚拟专用网络(VPN),并确保VPN是最新版本。
0x03 参考链接
https://us-cert.cisa.gov/ics/advisories/icsa-21-238-02
https://www.nozominetworks.com/blog/new-annke-vulnerability-shows-risks-of-iot-security-camera-systems/
https://www.infosecurity-magazine.com/news/critical-iot-camera-flaw-allows/
0x04 更新版本
版本 | 日期 | 修改内容 |
V1.0 | 2021-08-30 | 首次宣布 |
0x05 文档附录
CNVD:www.cnvd.org.cn
CNNVD:www.cnnvd.org.cn
CVE:cve.mitre.org
NVD:nvd.nist.gov
CVSS:www.first.org
0x06 关于尊龙凯官网入口
关注以下公众号,获取更多资讯:



京公网安备11010802024551号