Skip to content

Vulnerabilidades de seguridad en productos de intercomunicación y control de acceso de Hikvision

Vulnerabilidades de seguridad en productos de intercomunicación y control de acceso de Hikvision

SN No. HSRC-202306-01

Edición: Centro de Respuesta de Seguridad de Hikvision (Hikvision Security Response Center, HSRC)

Fecha de lanzamiento inicial: 2023-06-14

Resumen:

Algunos productos de intercomunicación y control de acceso de Hikvision presentan las siguientes vulnerabilidades de seguridad:

(1) Vulnerabilidad de secuestro de sesión en ciertos productos de control de acceso, donde la ID de sesión no se actualiza tras un inicio de sesión exitoso. Los atacantes pueden obtener la ID de sesión al mismo tiempo que un usuario válido inicia sesión, lo que les permite falsificar la IP y la ID de sesión de un usuario autenticado y obtener permisos sobre el dispositivo.

(2) Vulnerabilidades en la configuración de redes de dispositivos que pueden ser modificadas sin autorización. Los atacantes pueden alterar la configuración de la red del dispositivo enviando paquetes de datos específicos a la interfaz vulnerable dentro de la red local.

CVE ID:

CVE-2023-28809

CVE-2023-28810

Puntuación

Se utiliza CVSS v3 para la puntuación de estas vulnerabilidades.

(http://www.first.org/cvss/specification-document)

CVE-2023-28809

Puntuación base: 7.5 (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H)

Puntuación temporal: 6.7 (/E:P/RL:O/RC:C)

CVE-2023-28810

Puntuación base: 4.3 (CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)

Puntuación temporal: 3.9 (E:P/RL:O/RC:C)

Versiones y arreglos afectados:

Nombre del producto Vulnerabilidades afectadas Versiones afectadas

DS-K1T804AXX

CVE-2023-28809 & CVE-2023-28810

Versiones anteriores a V1.4.0_build221212 (incluida V1.4.0_build221212)

DS-K1T341AXX

Versiones anteriores a V3.2.30_build221223 (incluida V3.2.30_build221223)

DS-K1T671XXX

Versiones anteriores a V3.2.30_build221223 (incluida V3.2.30_build221223)

DS-K1T343XXX

Versiones anteriores a V3.14.0_build230117 (incluida V3.14.0_build230117)

DS-K1T341C

Versiones anteriores a V3.3.8_build230112 (incluida V3.3.8_build230112)

DS-K1T320XXX

Versiones anteriores a V3.5.0_build220706 (incluida V3.5.0_build220706)

Serie DS-KH63
Serie DS-KH85

CVE-2023-28810

Versiones anteriores a V2.2.8_build230219 (incluida V2.2.8_build230219)

Serie DS-KH62 Versiones anteriores a V1.4.62_build220414 (incluida V1.4.62_build220414)

DS-KH9310-WTE1(B)
DS-KH9510-WTE1(B)

Versiones anteriores a V2.1.76_build230204 (incluida V2.1.76_build230204)

Obtención de versiones fijas

Los usuarios pueden descargar parches y actualizaciones en el sitio web oficial de Hikvision para mitigar estas vulnerabilidades.

 

Fuente de información de vulnerabilidades:

Estas vulnerabilidades fueron reportadas a HSRC por Andres Hinnosaar con el apoyo de NATO CCDCOE y Peter Szot de Skylight Cyber.

 

Contáctanos

Para informar sobre cualquier problema de seguridad o vulnerabilidad en los productos y soluciones de Hikvision, comunícate con el Centro de Respuesta de Seguridad de Hikvision (Hikvision Security Response Center, HSRC) en hsrc@hikvision.com.

 

Hikvision agradece a todos los investigadores de seguridad que ayudan a identificar y mitigar las posibles vulnerabilidades en nuestros productos, garantizando así la protección de las personas, lugares y activos, mientras se asegura la protección de los datos de los usuarios.

Hikvision.com/es-la/ utiliza cookies estrictamente necesarias y tecnologías relacionadas para permitir que el sitio web funcione. Con su consentimiento, también nos gustaría utilizar cookies para observar y analizar los niveles de tráfico y otras métricas / mostrarle publicidad dirigida / mostrarle publicidad de acuerdo con su ubicación / adaptar el contenido de nuestro sitio web. Para obtener más información sobre las prácticas de cookies, consulte nuestra política de cookies.

Contáctenos
Hik-Partner Pro close
Hik-Partner Pro
Tu herramienta aliada Lee más
Hik-Partner Pro
Scan and download the app
Hik-Partner Pro
Hik-Partner Pro

Get a better browsing experience

You are using a web browser we don’t support. Please try one of the following options to have a better experience of our web content.