Skip to content

Luki eskalacji uprawnień przez port szeregowy w niektórych rejestratorach DVR firmy Hikvision.

Luki w zabezpieczeniach umożliwiające podwyższenie uprawnień przez port szeregowy w niektórych urządzeniach DVR firmy Hikvision

Numer SN. HSRC-202512-01

Edycja: Centrum Reakcji na Bezpieczeństwo Hikvision (HSRC)

Data wydania: 2025-12-19

 

Podsumowanie

(1) CVE-2025-66173 – Istnieje luka w eskalacji uprawnień w niektórych produktach DVR firmy Hikvision. Z powodu nieprawidłowej implementacji mechanizmu uwierzytelniania dla portu szeregowego atakujący posiadający fizyczny dostęp może wykorzystać tę lukę, podłączając się do podatnych urządzeń i uzyskując dostęp do nieograniczonego środowiska powłoki systemowej.

(2) CVE-2025-66174 – Istnieje luka w niewłaściwej autoryzacji w niektórych produktach DVR firmy Hikvision. Z powodu nieprawidłowej implementacji mechanizmu uwierzytelniania dla portu szeregowego atakujący posiadający fizyczny dostęp może wykorzystać tę lukę, podłączając się do podatnych urządzeń i uruchamiając serię poleceń.

 

Punktacja

CVSS v3.1 jest stosowane do oceny tych luk 

(http://www.first.org/cvss/specification-document)

CVE-2025-66173

Wynik podstawowy: 6.2  (CVSS:3.1/AV:P/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)

CVE-2025-66174

Wynik podstawowy: 6.5  (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L)

 

Wersje, których dotyczy błąd i poprawki

Nazwa produktu

CVE ID

Wersje, których to dotyczy

Wersja stała

DS-7104HGHI-F1 

 

CVE-2025-66173、CVE-2025-66174

Wersje poniżej V4.30.122_201107 (włącznie z V4.30.122_201107)

Kliknij, aby pobrać

DS-7204HGHI-F1

CVE-2025-66173, CVE-2025-66174

Wersje poniżej V4.30.122_201107 (włącznie z V4.30.122_201107)

Kliknij, aby pobrać

Źródło informacji o podatności

Luki te zostały zgłoszone do HSRC przez Aarona J. Jose z Indii. Pragniemy również podziękować za współpracę Indyjskiemu Zespołowi Reagowania na Incydenty Komputerowe (CERT-In), który koordynował z nami działania związane z obsługą tej podatności.

 

Skontaktuj się z nami

Aby zgłosić wszelkie problemy związane z bezpieczeństwem lub luki w zabezpieczeniach produktów i rozwiązań Hikvision, należy skontaktować się z Hikvision Security Response Center pod adresem hsrc@hikvision.com.

Firma Hikvision pragnie podziękować wszystkim badaczom ds. bezpieczeństwa za uwagę poświęconą naszym produktom.

 

Deklaracja

Niniejszy dokument jest udostępniany w stanie „TAKIM, JAKIM JEST” i bez jakichkolwiek gwarancji, wyraźnych ani dorozumianych, w tym między innymi gwarancji przydatności handlowej lub przydatności do określonego celu. 

Hikvision ani żadna z jej bezpośrednio lub pośrednio kontrolowanych spółek zależnych ani jej dostawcy nie ponoszą odpowiedzialności za jakiekolwiek szkody wynikające z lub w związku z korzystaniem z tego dokumentu, w tym szkody bezpośrednie, pośrednie, przypadkowe, specjalne lub wtórne. 

Hikvision zastrzega sobie prawo do wprowadzenia poprawek lub aktualizacji tego dokumentu w dowolnym momencie.

Ten serwis korzysta z plików cookies. Są one stosowane w celu zapamiętywania prywatnych ustawień użytkownika, oraz wygodniejszego i płynniejszego użytkowania portalu. Korzystając z serwisu wyrażasz zgodę na używanie cookies. Ustawienia te mogą być zmienione w każdej chwili w opcjach przeglądarki.  Polityka Plików Cookie i Polityka Prywatności.

Skontaktuj się z nami
Hik-Partner Pro close
Hik-Partner Pro
Security Business Assistant. At Your Fingertips. Learn more
Hik-Partner Pro
Scan and download the app
Hik-Partner Pro
Hik-Partner Pro

Get a better browsing experience

You are using a web browser we don’t support. Please try one of the following options to have a better experience of our web content.