SN nr. HSRC-202410-01
Bewerken: Hikvision Security Response Center (HSRC)
Oorspronkelijke publicatiedatum: 2024-10-18
Overzicht
(1) Er is een kwetsbaarheid voor CSV-injectie in sommige versies van HikCentral Master Lite. Indien uitgebuit, kan een aanvaller kwaadaardige gegevens bouwen om uitvoerbare opdrachten in het CSV-bestand te genereren.
(2) Er is een XSS-kwetsbaarheid in sommige HikCentral Master Lite-versies. Indien uitgebuit, kan een aanvaller scripts op bepaalde pagina's injecteren door kwaadaardige gegevens te bouwen.
(3) Er is een kwetsbaarheid voor SQL-injectie in sommige versies van HikCentral Professional. Hierdoor kan een geverifieerde gebruiker willekeurige SQL-query's uitvoeren.
CVE-ID
CVE-2024-47485
CVE-2024-47486
CVE-2024-47487
Score
CVSS v4.0 wordt gebruikt bij het scoren van deze kwetsbaarheden
(https://www.first.org/cvss/v4.0/specification-document)
CVE-2024-47485
Basisscore: 5.5 (CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H)
CVE-2024-47486
Basisscore: 2.1 (CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N)
CVE-2024-47487
Basisscore: 7.2 (CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:L/SC:L/SI:L/SA:L)
Betrokken versies en oplossingen
Productnaam
|
CVE-ID
|
Getroffen versies
|
Vaste versie
|
HikCentral Master Lite
|
CVE-2024-47485
|
Versies tussen V2.0.0 en V2.2.1
|
V2.3.0
|
HikCentral Master Lite
|
CVE-2024-47486
|
Versies onder V2.2.1 (inclusief V2.2.1)
|
V2.3.0
|
HikCentral Professional
|
CVE-2024-47487
|
Versies tussen V2.0.0 en V2.6.0
|
V2.6.1
|