Número de Serie: HSRC-202508-01
Edición: Centro de Respuesta de Seguridad de Hikvision (HSRC)
Fecha de Lanzamiento Inicial: 2025-08-28
Resumen
(1) Se ha detectado una vulnerabilidad de inyección CSV en algunas versiones de HikCentral Master Lite, permitiendo a un atacante inyectar comandos ejecutables mediante datos CSV maliciosos.
(2) Existe una vulnerabilidad de ruta de servicio no citada en ciertas versiones de HikCentral FocSign, que podría permitir a un usuario autenticado habilitar la escalación de privilegios a través de acceso local.
(3) Se ha identificado una vulnerabilidad de control de acceso en algunas versiones de HikCentral Professional, lo que podría permitir a un usuario no autenticado obtener permisos de administrador.
ID de CVE
CVE-2025-39245
CVE-2025-39246
CVE-2025-39247
Puntuación
Se utiliza CVSS v3.1 para evaluar estas vulnerabilidades.
(http://www.first.org/cvss/specification-document)
CVE-2025-39245
Puntuación base: 4.7 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:N/A:L)
CVE-2025-39246
Puntuación base: 5.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)
CVE-2025-39247
Puntuación base: 8.6 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N)
Versiones Afectadas y Solución
Nombre del Producto
|
ID de CVE
|
Versiones Afectadas
|
Versión Corregida
|
HikCentral Master Lite
|
CVE-2025-39245
|
Versiones entre V2.2.1 y V2.3.2
|
V2.4.0
|
HikCentral FocSign
|
CVE-2025-39246
|
Versiones entre V1.4.0 y V2.2.0
|
V2.3.0
|
HikCentral Professional
|
CVE-2025-39247
|
Versiones entre V2.3.1 y V2.6.2
Versión V3.0.0
|
V2.6.3 o V3.0.1 |