CVE-2019-20461

An issue was discovered on Alecto IVM-100 2019-11-12 devices. The device uses a custom UDP protocol to start and control video and audio services. The protocol has been partially reverse engineered. Based upon the reverse engineering, no password or username is ever transferred over this protocol. Thus, one can set up the camera connection feed with only the encoded UID. It is possible to set up sessions with the camera over the Internet by using the encoded UID and the custom UDP protocol, because authentication happens at the client side.
Configurations

No configuration.

History

08 Nov 2024, 17:35

Type Values Removed Values Added
Summary
  • (es) Se descubrió un problema en los dispositivos Alecto IVM-100 2019-11-12. El dispositivo utiliza un protocolo UDP personalizado para iniciar y controlar los servicios de video y audio. El protocolo ha sido parcialmente diseñado a la inversa. En base a la ingeniería inversa, nunca se transfiere ninguna contraseña o nombre de usuario a través de este protocolo. Por lo tanto, se puede configurar la transmisión de conexión de la cámara solo con el UID codificado. Es posible configurar sesiones con la cámara a través de Internet utilizando el UID codificado y el protocolo UDP personalizado, porque la autenticación se realiza en el lado del cliente.
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 9.8
CWE CWE-295

07 Nov 2024, 21:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-11-07 21:15

Updated : 2024-11-08 19:01


NVD link : CVE-2019-20461

Mitre link : CVE-2019-20461

CVE.ORG link : CVE-2019-20461


JSON object : View

Products Affected

No product.

CWE
CWE-295

Improper Certificate Validation