Skip to content

Kwetsbaarheid van beveiliging in sommige Hikvision-toegangscontrole-/intercomproducten

Kwetsbaarheid van beveiliging in sommige Hikvision-toegangscontrole-/intercomproducten

SN Nr. HSRC-202306-01

Bewerken: Hikvision Security Response Center (HSRC)

Oorspronkelijke publicatiedatum: 2023-06-14

 

Samenvatting:

Sommige van Hikvision's toegangscontrole-/intercomproducten hebben de volgende beveiligingskwetsbaarheden:

(1) Sommige toegangscontroleproducten zijn kwetsbaar voor een sessiekapingaanval omdat het product de sessie-ID niet bijwerkt nadat een gebruiker zich met succes heeft aangemeld. Om de kwetsbaarheid te benutten, moeten aanvallers tegelijkertijd de sessie-ID aanvragen terwijl een geldige gebruiker inlogt en toestemming verkrijgen voor apparaatbewerking door de IP- en sessie-ID van een geverifieerde gebruiker te vervalsen.

 

(2) Sommige producten voor toegangscontrole/intercom hebben ongeoorloofde wijzigingen in kwetsbaarheden in de netwerkconfiguratie van het apparaat. Aanvallers kunnen de netwerkconfiguratie van het apparaat wijzigen door specifieke gegevenspakketten naar de kwetsbare interface binnen hetzelfde lokale netwerk te sturen.

 

CVE-ID:

CVE-2023-28809 

CVE-2023-28810

 

Score

CVSS v3 wordt aangenomen in deze kwetsbaarheidsscore. 

(http://www.first.org/cvss/specification-document)

CVE-2023-28809

Basisscore: 7.5 (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H)

Temporele score: 6,7 (/E:P/RL:O/RC:C)

CVE-2023-28810

Basisscore: 4.3 (CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)

Temporele score: 3.9 (E:P/RL:O/RC:C)

 

Betrokken versies en fixes:

Productnaam Betrokken vullingen Getroffen versies

DS-K1T804AXX

CVE-2023-28809 & CVE-2023-28810

Versies onder V1.4.0_build221212 (inclusief V1.4.0_build221212)

DS-K1T341AXX

Versies onder V3.2.30_build221223 (inclusief V3.2.30_build221223)

DS-K1T671XXX

Versies onder V3.2.30_build221223 (inclusief V3.2.30_build221223)

DS-K1T343XXX

Versies onder V3.14.0_build230117 (inclusief V3.14.0_build230117)

DS-K1T341C

Versies onder V3.3.8_build230112 (inclusief V3.3.8_build230112)

DS-K1T320XXX

Versies onder V3.5.0_build220706 (inclusief V3.5.0_build220706)

DS-KH63-serie
DS-KH85-serie

CVE-2023-28810

Versies onder V2.2.8_build230219 (inclusief V2.2.8_build230219)

DS-KH62-serie Versies onder V1.4.62_build220414 (inclusief V1.4.62_build220414)

DS-KH9310-WTE1(B)
DS-KH9510-WTE1(B)

Versies onder V2.1.76_build230204 (inclusief V2.1.76_build230204)

Gerepareerde versies verkrijgen

Gebruikers kunnen hier patches/updates downloaden  om deze kwetsbaarheden te beperken.

 

Bron van informatie over kwetsbaarheden:

Deze kwetsbaarheden werden door Andres Hinnosaar gemeld aan HSRC met de steun van de NAVO CCDCOE en Peter Szot van Skylight Cyber.

 

Contact

Om beveiligingsproblemen of -kwetsbaarheden in producten en oplossingen van Hikvision te melden, kunt u contact opnemen met het Hikvision Security Response Center via hsrc@hikvision.com.

 

Hikvision bedankt alle beveiligingsonderzoekers die helpen bij het identificeren en verminderen van potentiële kwetsbaarheden in onze producten om ervoor te zorgen dat onze oplossingen mensen, plaatsen en activa beschermen terwijl gebruikersgegevens worden beschermd.

Hikvision.com uses strictly necessary cookies and related technologies to enable the website to function. With your consent, we would also like to use cookies to observe and analyse traffic levels and other metrics / show you targeted advertising / show you advertising on the basis of your location / tailor our website's content. For more information on cookie practices please refer to our cookie policy.

Contact
Hik-Partner Pro close
Hik-Partner Pro
Security Business Assistant. At Your Fingertips. Learn more
Hik-Partner Pro
Scan and download the app
Hik-Partner Pro
Hik-Partner Pro

Get a better browsing experience

You are using a web browser we don’t support. Please try one of the following options to have a better experience of our web content.