Skip to content

Beveiligingskwetsbaarheden in Hikvision NVR-apparaten

Beveiligingskwetsbaarheden in Hikvision NVR-apparaten

SN Nr. HSRC-202404-01

Revisie: Hikvision Security Response Center (HSRC)

Oorspronkelijke publicatiedatum: 2024-04-02

 

Samenvatting:

1. Er is een kwetsbaarheid  van de NULL-pointer dereference in sommige Hikvision NVR's. Als gevolg van een onvoldoende validatie van een parameter in een bericht, kan een aanvaller speciaal vervaardigde berichten naar een getroffen product sturen, waardoor een procesafwijking ontstaat. 

2.  Er is een out-of-bound leeskwetsbaarheid in sommige Hikvision NVR's. Een geverifieerde aanvaller kan deze kwetsbaarheid benutten door speciaal vervaardigde berichten naar een kwetsbaar apparaat te sturen, waardoor een serviceafwijking ontstaat.

3. Er is een kwetsbaarheid voor het injecteren van opdrachten in sommige Hikvision NVR's. Hierdoor kan een geverifieerde gebruiker met beheerdersrechten willekeurige opdrachten uitvoeren.

Hikvision raadt gebruikers aan complexe apparaatwachtwoorden in te stellen om de mogelijkheid te beperken dat de bovenstaande kwetsbaarheden worden geëxploiteerd.

 

CVE-ID:

CVE-2024-29947 

CVE-2024-29948

CVE-2024-29949

 

Scoren:

CVSS v3.1 wordt gebruikt bij het scoren van deze kwetsbaarheden

(http://www.first.org/cvss/specification-document)

CVE-2024-29947 

Basisscore: 2.7 (CVSS:3.1/ AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:L)

CVE-2024-29948

Basisscore: 3.8 (CVSS:3.1/ AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:L) 

CVE-2024-29949

Basisscore: 7.2 (CVSS:3.1/ AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)

 

Betrokken versies en fixes:

Productnaam

Beïnvloed door

Getroffen versies

DS-7604NI-K1 / 4P(B)

 

CVE-2024-29947 &

CVE-2024-29949

 

V4.30.096 build221220 en de versies ervoor

DS-7604NXI-K1/4P

 

CVE-2024-29948

 

V4.76.005 build231012 en de versies daarvoor

DS-76xxNI-Mx

DS-77xxNI-Mx

DS-96xxxNI-Mxx

 

DS-76xxNXI-Ix

DS-77xxNXI-Ix

DS-86xxNXI-Ix

DS-96xxNXI-Ix

 

iDS-76xxNXI-Mx

iDS-77xxNXI-Mx

iDS-96xxxMXI-Mxx

 

 

 

 

 

 

 

 

 

CVE-2024-29949

Versies na V5.00.000 (inclusief V5.00.000) en vóór V5.02.006(exclusief V5.02.006)

 

DS-7604NI-M1/4P

 

Versies na V5.00.000 (inclusief V5.00.000) en voor V5.01.070(exclusief V5.01.070)

 

Verkrijgen van vaste versies

Gebruikers kunnen patches/updates downloaden op de officiële website van Hikvision

 

Bron van informatie over kwetsbaarheden

Deze kwetsbaarheden werden door Team.ENVY (KITRI BoB 12e) aan HSRC gemeld.

 

Contact

Neem contact op met het Hikvision Security Response Center via  hsrc@hikvision.com om beveiligingsproblemen of kwetsbaarheden in producten en oplossingen van Hikvision te melden.

Hikvision wil alle beveiligingsonderzoekers bedanken voor uw aandacht voor onze producten.

 

Deze beveiligingsverklaring wordt vrijgegeven en bijgewerkt op basis van de huidige onderzoeksresultaten van Hikvision en is onderhevig aan wijzigingen. 

Hikvision.com uses strictly necessary cookies and related technologies to enable the website to function. With your consent, we would also like to use cookies to observe and analyse traffic levels and other metrics / show you targeted advertising / show you advertising on the basis of your location / tailor our website's content. For more information on cookie practices please refer to our cookie policy.

Contact
Hik-Partner Pro close
Hik-Partner Pro
Security Business Assistant. At Your Fingertips. Learn more
Hik-Partner Pro
Scan and download the app
Hik-Partner Pro
Hik-Partner Pro

Get a better browsing experience

You are using a web browser we don’t support. Please try one of the following options to have a better experience of our web content.