Número de serie: HSRC-202410-01
Editar: Centro de Respuesta de Seguridad de Hikvision (HSRC)
Fecha de lanzamiento inicial: 2024-10-18
Resumen
(1) Existe una vulnerabilidad de inyección CSV en algunas versiones de HikCentral Master Lite. Si se explota, un atacante podría construir datos maliciosos para generar comandos ejecutables en el archivo CSV.
(2) Hay una vulnerabilidad XSS en algunas versiones de HikCentral Master Lite. Si se explota, un atacante podría inyectar scripts en ciertas páginas mediante la construcción de datos maliciosos.
(3) Se ha identificado una vulnerabilidad de inyección SQL en algunas versiones de HikCentral Professional. Esto podría permitir a un usuario autenticado ejecutar consultas SQL arbitrarias.
ID de CVE
CVE-2024-47485
CVE-2024-47486
CVE-2024-47487
Calificación
Se adopta CVSS v4.0 para calificar estas vulnerabilidades
(https://www.first.org/cvss/v4.0/specification-document)
CVE-2024-47485
Puntuación base: 5.5 (CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H)
CVE-2024-47486
Puntuación base: 2.1 (CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N)
CVE-2024-47487
Puntuación base: 7.2 (CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:L/SC:L/SI:L/SA:L)
Versiones Afectadas y Solución
Nombre del Producto
|
ID de CVE
|
Versiones Afectadas
|
Versión Corregida
|
HikCentral Master Lite
|
CVE-2024-47485
|
Versiones entre V2.0.0 y V2.2.1
|
V2.3.0
|
HikCentral Master Lite
|
CVE-2024-47486
|
Versiones anteriores a V2.2.1 (incluyendo V2.2.1)
|
V2.3.0
|
HikCentral Professional
|
CVE-2024-47487
|
Versiones entre V2.0.0 y V2.6.0
|
V2.6.1
|