Número de serie: HSRC-202404-01
Editado por: Centro de Respuesta de Seguridad de Hikvision (HSRC)
Fecha de lanzamiento inicial: 2024-04-02
Resumen:
1. Vulnerabilidad de referencia NULL en algunos NVR de Hikvision. Debido a una validación insuficiente de un parámetro en un mensaje, un atacante podría enviar mensajes diseñados específicamente a un producto afectado, provocando una anomalía en el proceso.
2. Vulnerabilidad de lectura fuera de límites en algunos NVR de Hikvision. Un atacante autenticado podría aprovechar esta vulnerabilidad enviando mensajes diseñados a un dispositivo vulnerable, causando una anomalía en el servicio.
3. Vulnerabilidad de inyección de comandos en algunos NVR de Hikvision. Esto podría permitir a un usuario autenticado con derechos administrativos ejecutar comandos arbitrarios.
Para mitigar la posibilidad de explotación de las vulnerabilidades anteriores, Hikvision recomienda a los usuarios configurar contraseñas complejas para sus dispositivos.
ID de CVE:
CVE-2024-29947
CVE-2024-29948
CVE-2024-29949
Calificación:
Se adopta CVSS v3.1 para calificar estas vulnerabilidades
(http://www.first.org/cvss/specification-document)
CVE-2024-29947
Puntuación base: 2.7 (CVSS:3.1/ AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:L)
CVE-2024-29948
Puntuación base: 3.8 (CVSS:3.1/ AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:L)
CVE-2024-29949
Puntuación base: 7.2 (CVSS:3.1/ AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)
Versiones afectadas y correcciones:
Nombre del producto
|
Afectado por
|
Versiones afectadas
|
DS-7604NI-K1 / 4P(B)
|
CVE-2024-29947 &
CVE-2024-29949
|
V4.30.096 build221220 y versiones anteriores
|
DS-7604NXI-K1/4P
|
CVE-2024-29948
|
V4.76.005 build231012 y versiones anteriores
|
DS-76xxNI-Mx
DS-77xxNI-Mx
DS-96xxxNI-Mxx
DS-76xxNXI-Ix
DS-77xxNXI-Ix
DS-86xxNXI-Ix
DS-96xxNXI-Ix
iDS-76xxNXI-Mx
iDS-77xxNXI-Mx
iDS-96xxxMXI-Mxx
|
CVE-2024-29949
|
Versiones posteriores a V5.00.000 (incluyendo V5.00.000) y anteriores a V5.02.006 (sin incluir V5.02.006) |
DS-7604NI-M1/4P
|
Versiones posteriores a V5.00.000 (incluyendo V5.00.000) y anteriores a V5.01.070 (sin incluir V5.01.070) |
Obtener versiones corregidas
Los usuarios pueden descargar parches o actualizaciones en la página oficial de Hikvision.
Fuente de información sobre las vulnerabilidades
Estas vulnerabilidades fueron reportadas a HSRC por Team.ENVY (KITRI BoB 12th).
Contáctanos
Si encuentras algún problema de seguridad o vulnerabilidad en los productos o soluciones de Hikvision, por favor contacta al Centro de Respuesta de Seguridad de Hikvision hsrc@hikvision.com.
Hikvision agradece a todos los investigadores de seguridad su atención a sus productos.
Este aviso de seguridad se publica y actualiza en función de los resultados actuales de la investigación de Hikvision y está sujeto a cambios.