CVE-2021-33044

Crítica9.8Publicada el 15 de septiembre de 2021

La vulnerabilidad de omisión de autenticación de identidad encontrada en algunos productos Dahua durante el proceso de inicio de sesión. Los atacantes pueden omitir la autenticación de identidad del dispositivo mediante la construcción de paquetes de datos maliciosos.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 21 ago 2024
  • Las agencias federales de EE. UU. deben corregirla antes del 11 sept 2024 (BOD 22-01)
  • Primer ataque observado 810 días después de la divulgación
  • Confirmada por sensores, no solo por informes

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Fuente: CISA KEV · 14 sept 2026 13 sept 2026 12 sept 2026 11 sept 2026 10 sept 2026 9 sept 2026

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-287, CWE-287
Fabricantesdahuasecurity

Productos afectados

FabricantesProductoVersiones
dahuasecurityipc-hum7xxx firmware< 2.820.0000000.5.r.210705
dahuasecurityipc-hum7xxx-
dahuasecurityipc-hx3xxx firmware< 2.800.0000000.29.r.210630
dahuasecurityipc-hx3xxx-
dahuasecurityipc-hx5xxx firmware< 2.820.0000000.18.r.210705
dahuasecurityipc-hx5xxx-
dahuasecuritysd1a1 firmware< 2.812.0000007.0.r.210706
dahuasecuritysd1a1-
dahuasecuritysd22 firmware< 2.812.0000007.0.r.210706
dahuasecuritysd22-
dahuasecuritysd49 firmware< 2.812.0000007.0.r.210706
dahuasecuritysd49-
dahuasecuritysd50 firmware< 2.812.0000007.0.r.210706
dahuasecuritysd50-
dahuasecuritysd52c firmware< 2.812.0000007.0.r.210706
dahuasecuritysd52c-
dahuasecuritysd6al firmware< 2.812.0000007.0.r.210706
dahuasecuritysd6al-
dahuasecuritytpc-bf1241 firmware< 2.630.0000000.6.r.210707
dahuasecuritytpc-bf1241-
dahuasecuritytpc-bf2221 firmware< 2.630.0000000.10.r.210707
dahuasecuritytpc-bf2221-
dahuasecuritytpc-bf5x01 firmware< 2.630.0000000.12.r.210707
dahuasecuritytpc-bf5x01-
dahuasecuritytpc-pt8x21b firmware< 2.630.0000000.10.r.210701

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE