Komunikat dotyczący podatności bezpieczeństwa kamer Tapo C120 oraz Tapo C200 (CVE-2006-15315 & CVE-2026-15316)
Opis podatności bezpieczeństwa i jej wpływ
CVE-2026-15315: Obejście uwierzytelniania administracyjnego bez uwierzytelnienia poprzez powtórzenie parametru device_confirm
Urządzenia Tapo C120 v1 i C200 v5 zawierają podatność związaną z nieprawidłowym uwierzytelnianiem w module weryfikacji uwierzytelniania podczas logowania. Osoba atakująca mająca dostęp do sieci lokalnej może wykorzystać tę lukę w walidacji parametru sprawdzania, aby ominąć standardowe mechanizmy uwierzytelniania i uzyskać tokeny sesji administracyjnej.
Pomyślne wykorzystanie podatności może umożliwić atakującemu wykonywanie operacji wymagających uprawnień administratora, uzyskanie nieautoryzowanego dostępu do funkcji administracyjnych oraz czasowe zakłócenie działania usług urządzenia, co może doprowadzić do stanu odmowy usługi (Denial of Service).
CVSS v4.0 Wynik: 8.7 / Wysoki
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVE-2026-15316: Odmowa usługi poprzez przesyłanie zbyt dużych zaszyfrowanych danych uwierzytelniających
W urządzeniu Tapo C200 v5 wykryto lukę związaną z nieprawidłową weryfikacją danych wejściowych w usłudze konfiguracyjnej odpowiedzialnej za przetwarzanie zaszyfrowanych danych uwierzytelniających. Osoba atakująca może wysłać zbyt duże zaszyfrowane wartości tekstu, które mogą spowodować błędy w obsłudze wyjątków z powodu niewystarczającej weryfikacji, co doprowadzi do zawieszenia lub ponownego uruchomienia podatnego urządzenia.
Pomyślne wykorzystanie podatności może tymczasowo zakłócić działanie zarządzania HTTPS i funkcji monitorowania, co spowoduje stan odmowy usługi (Denial of Service) do czasu przywrócenia działania usługi.
CVSS v4.0 Wynik: 7.1 / Wysoki
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Lista produktów, których dotyczą opisane podatności oraz firmware z poprawkami:
|
Model produktu |
Wersja sprzętowa |
Wersja firmware z poprawką |
CVE |
|
Tapo C120 |
V1 |
1.9.3 Build 260521 |
CVE-2026-15315 |
|
Tapo C200 |
V5 |
V5_1.4.6 Build 260709 Rel.27675n |
CVE-2026-15315; CVE-2026-15316 |
Zalecenia:
Stanowczo zalecamy użytkownikom wspomnianych urządzeń podjęcie następująych czynności:
- Skorzystaj z aplikacji Tapo, aby sprawdzić i zaktualizować oprogramowanie w celu naprawienia podatności:
Jak zaktualizować oprogramowanie kamery Tapo?
Zastrzeżenia:
Ten komunikat jest wydany wyłącznie w celach informacyjnych i może ulec zmianie bez powiadomienia. Informacje są podawane "tak jak są" bez jakichkolwiek gwarancji. TP-Link zaleca swoim klientom zastosowanie aktualizacji oprogramowania lub zaimplementowanie udokumentowanego rozwiązania w tym komunikacie. Urządzenia i systemy, które nie zostaną zakutalizowane lub nie zostanie ograniczona ich podatność, mogą w dalszym ciągu być zagrożone. TP-Link zrzeka się jakiejkolwiek odpowiedzialności za szkody i straty wynikające z niepowodzenia implementacji podanych aktualizacji.
Więcej
Czy ten poradnik FAQ był pomocny?
Twoja opinia pozwoli nam udoskonalić tę stronę.
TP-Link Community
Still need help? Search for answers, ask questions, and get help from TP-Link experts and other users around the world.
z United States?
Uzyskaj produkty, wydarzenia i usługi przeznaczone dla Twojego regionu.