N.º SN HSRC-202206-01
Editar: HSRC (centro de respuesta de seguridad de Hikvision):
Fecha de publicación inicial: 2022-06-23
Resumen
El módulo web de algunos productos Hikvision Hybrid SAN/Cluster Storage tiene las siguientes vulnerabilidades de seguridad:
1) Debido a una validación de entrada insuficiente, el atacante puede aprovechar la vulnerabilidad para ejecutar comandos restringidos enviando mensajes con comandos maliciosos al dispositivo afectado.
2) Debido a una validación de entrada insuficiente, el atacante puede aprovechar la vulnerabilidad de un ataque XSS enviando mensajes con comandos maliciosos al dispositivo afectado.
CVE ID
CVE-2022-28171
CVE-2022-28172
Calificación
Se adopta CVSS v3 en esta calificación de vulnerabilidad.
(http://www.first.org/cvss/specification-document)
CVE-2022-28171
Calificación básica: 7,5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Calificación temporal: 6,7 (/E:P/RL:O/RC:C)
CVE-2022-28172
Calificación básica: 6,5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N)
Calificación temporal: 5,9 (E:P/RL:O/RC:C)
Versiones afectadas y soluciones
Nombre del producto |
Versiones afectadas |
DS-A71024/48/72R |
Versiones anteriores a V2.3.8-6 (incluyendo V2.3.8-6) |
DS-A80624S |
DS-A81016S |
DS-A72024/72R |
DS-A80316S |
DS-A82024D |
DS-A71024/48R-CVS |
Versiones anteriores a V1.1.4 (incluyendo V1.1.4) |
DS-A72024/48R-CVS |