SN No. HSRC-202304-01
Edición: Centro de respuesta de seguridad de Hikvision (Hikvision Security Response Center, HSRC)
Fecha de lanzamiento inicial: 2023-04-10
Resumen
Algunos productos Hikvision Hybrid SAN/Cluster Storage tienen una vulnerabilidad de control de acceso que se puede utilizar para obtener el permiso de administrador. El atacante puede aprovechar la vulnerabilidad enviando mensajes manipulados a los dispositivos afectados.
Hikvision ha lanzado una versión para corregir la vulnerabilidad.
CVE ID
CVE-2023-28808
Puntuación
Se adopta CVSS v3 en esta puntuación de vulnerabilidad.
(http://www.first.org/cvss/specification-document)
CVE-2023-28808
Puntuación base: 9.1(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)
Puntuación temporal: 8.2 (E:P/RL:O/RC:C).
Versiones y arreglos afectados
Condición previa
El atacante tiene acceso a la red del dispositivo.
Paso de ataque
Se envía un mensaje malicioso especialmente diseñado.
Obtención de versiones correjidas
Los usuarios pueden descargar patches/actualizaciones en el sitio web oficial de Hikvision.
Fuente de información de la vulnerabilidad
Souvik Kandar, Arko Dhar del equipo de Redinent Innovations en India, informó a HSRC sobre esta vulnerabilidad, y también queremos agradecer la cooperación del Equipo Nacional de Respuesta a Emergencias Informáticas de India (CERT-In) que se coordinó con nosotros para manejar esta vulnerabilidad.
Contáctanos
Para informar cualquier problema de seguridad o vulnerabilidad en los productos y soluciones de Hikvision, comunícate con el Centro de Respuesta de Seguridad de Hikvision en hsrc@hikvision.com.
Hikvision quisiera agradecer a todos los investigadores de seguridad por su atención a nuestros productos.