Sicherheitsschwachstellen in einigen HikCentral-Produkten

Sicherheitsschwachstellen in einigen HikCentral-Produkten

SN No. HSRC-202508-01

Bearbeiten: Hikvision Security Response Center (HSRC)

Erstes Veröffentlichungsdatum: 2025-08-28

 

Zusammenfassung

(1) In einigen Versionen von HikCentral Master Lite besteht eine CSV-Injection-Schwachstelle. Dies könnte es einem Angreifer ermöglichen, ausführbare Befehle über bösartige CSV-Daten einzuschleusen.

(2) In einigen Versionen von HikCentral FocSign gibt es eine Schwachstelle im unquotierten Dienstpfad. Dies könnte es einem authentifizierten Benutzer ermöglichen, eine Eskalation der Privilegien über lokalen Zugriff zu ermöglichen.

(3) Es gibt eine Schwachstelle in der Zugriffskontrolle in einigen Versionen von HikCentral Professional. Dies könnte es einem nicht authentifizierten Benutzer ermöglichen, die Admin-Berechtigung zu erhalten.

 

CVE ID

CVE-2025-39245

CVE-2025-39246

CVE-2025-39247

 

Bewertung

CVSS v3.1 wird für die Bewertung dieser Schwachstellen verwendet

(http://www.first.org/cvss/specification-document

CVE-2025-39245

Bewertung: 4.7 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:N/A:L)

CVE-2025-39246

Bewertung: 5.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)

CVE-2025-39247

Bewertung: 8.6 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N)

 

Betroffene Versionen und Fix

 

Produktname

CVE ID

Betroffene Versionen Behobene Version

HikCentral Master Lite

CVE-2025-39245

Version zwischen V2.2.1 und V2.3.2

V2.4.0

HikCentral FocSign

CVE-2025-39246

Versions zwischen  V1.4.0 und V2.2.0

V2.3.0

HikCentral Professional

CVE-2025-39247

Versions zwischen V2.3.1 und V2.6.2

Version V3.0.0

V2.6.3 oder V3.0.1

Herunterladen der geficten Version

Kontaktieren Sie den technischen Support vor Ort (klicken Sie, um ein Land oder eine Region auszuwählen und die Details des Technischen Support auszuwählen) um die Unterstützung zu erhalten.

 

Quelle der Schwachstelleninformationen

Diese Schwachstellen wurden dem HSRC von Yousef Alfuhaid / Nader Alharbi (gemeinsame Eingabe), Eduardo Bido und Dr. Matthias Lutter gemeldet.

 

Kontakt

Wenn Sie Sicherheitsprobleme oder Schwachstellen in Produkten und Lösungen von Hikvision melden möchten, wenden Sie sich bitte an das Hikvision Security Response Center unter hsrc@hikvision.com.

Hikvision bedankt sich bei allen Sicherheitsforschern für ihre Aufmerksamkeit für unsere Produkte.

Diese Website verwendet essentielle Cookies und verwandte Technologien, um Ihre Cookie-Präferenzen zu speichern und Login-Funktionen zu gewährleisten. Mit Ihrem Einverständnis möchten Hikvision und zwei Partner auch optionale Cookies verwenden, um Informationen auf Ihrem Gerät zu speichern und darauf zuzugreifen, einschließlich persönlicher Informationen (z. B. IP-Adressen, Browserinformationen), um das Verkehrsaufkommen und andere Metriken zu beobachten und zu analysieren und um die Inhalte unserer Website anzupassen.

Sie können Ihre Einstellungen jederzeit ändern, indem Sie auf "Cookies verwalten" klicken. Weitere Informationen zu unseren Cookie-Praktiken finden Sie in unserer Cookie-Richtlinie und unserer Datenschutzrichtlinie.

Kontakt
Hik-Partner Pro close
Hik-Partner Pro
Security Business Assistant. At Your Fingertips. Learn more
Hik-Partner Pro
Scan and download the app
Hik-Partner Pro
Hik-Partner Pro

Get a better browsing experience

You are using a web browser we don’t support. Please try one of the following options to have a better experience of our web content.