CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2021-36260

Command injection w serwerze WWW kamer Hikvision (nieautoryzowany RCE)

CVSS 9.8v3.1pub. 2021-09-22upd. 2025-11-10

Podatność typu command injection w serwerze WWW wybranych produktów Hikvision umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych na urządzeniu. Ze względu na brak wymogu uwierzytelnienia oraz ocenę CVSS 9.8, stanowi bezpośrednie i krytyczne zagrożenie dla każdej eksponowanej kamery.

Pokaż oryginał (EN)

A command injection vulnerability in the web server of some Hikvision product. Due to the insufficient input validation, attacker can exploit the vulnerability to launch a command injection attack by sending some messages with malicious commands.

🤖 Analiza AI
Jak działa

Serwer WWW wbudowany w firmware wybranych kamer Hikvision nie przeprowadza wystarczającej walidacji danych wejściowych przesyłanych przez sieć. Atakujący może wysłać specjalnie spreparowane żądanie HTTP zawierające złośliwe polecenia systemowe, które zostaną wykonane przez urządzenie bez konieczności podania jakichkolwiek danych uwierzytelniających. Podatność klasyfikowana jest jako CWE-78 (Improper Neutralization of Special Elements used in an OS Command).

Skutki

Atakujący uzyskuje możliwość wykonania dowolnych poleceń systemu operacyjnego na podatnym urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad kamerą — włącznie z możliwością kradzieży danych, modyfikacji konfiguracji, wyłączenia rejestracji obrazu lub włączenia urządzenia do botnetu.

Mitygacja

Należy niezwłocznie zaktualizować firmware urządzeń do wersji wskazanych w oficjalnym security advisory Hikvision (https://www.hikvision.com/en/support/cybersecurity/security-advisory/security-notification-command-injection-vulnerability-in-some-hikvision-products/). Dodatkowo zaleca się ograniczenie dostępu do interfejsu WWW kamer wyłącznie do zaufanych sieci i adresów IP oraz unikanie bezpośredniej ekspozycji urządzeń na internet.

Kogo dotyczy

Wybrane produkty Hikvision z podatnym firmware serwera WWW, w tym modele: DS-2CD2026G2-IU/SL, DS-2CD2046G2-IU/SL, DS-2CD2066G2-I(U) oraz inne wskazane w oficjalnym security advisory Hikvision. Szczegółowa lista dotkniętych modeli i wersji firmware dostępna jest w referencjach producenta.

Uwagi

Podatność jest aktywnie exploitowana w środowiskach produkcyjnych — potwierdzone przez CISA KEV. Publicznie dostępne są exploity opublikowane m.in. w serwisie Packet Storm Security (październik 2021 oraz luty 2022). Eksperci ostrzegali przed powszechnym wykorzystaniem tej podatności w atakach na kamery IP Hikvision.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Hikvision Ds 2cd2026g2 Iu\/sl

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2026g2 Iu\/sl Firmware

    OS
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2027g2 L\(u\)

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2027g2 L\(u\) Firmware

    OS
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2027g2 Lu\/sl

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2027g2 Lu\/sl Firmware

    OS
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2046g2 Iu\/sl

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2046g2 Iu\/sl Firmware

    OS
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2047g2 L\(u\)

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2047g2 L\(u\) Firmware

    OS
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2066g2 I\(u\)

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2066g2 I\(u\) Firmware

    OS
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2066g2 Iu\/sl

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2066g2 Iu\/sl Firmware

    OS
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2086g2 I\(u\)

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2086g2 I\(u\) Firmware

    OS
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2086g2 Iu\/sl

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2086g2 Iu\/sl Firmware

    OS
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2087g2 L\(u\)

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2087g2 L\(u\) Firmware

    OS
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2121g0 I\(w\)\(s\)

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2121g0 I\(w\)\(s\) Firmware

    OS
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2121g1 I\(w\)

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2121g1 I\(w\) Firmware

    OS
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2127g2 \( Su\)

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2127g2 \( Su\) Firmware

    OS
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2147g2 L\(su\)

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2147g2 L\(su\) Firmware

    OS
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2166g2 I\(su\)

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds 2cd2166g2 I\(su\) Firmware

    OS
    Hikvision
    wszystkie wersje

CISA KEV — szczegółyi

Dostawcai
Hikvision
Produkti
Security cameras web server
Data dodania do KEVi
10 stycznia 2022
Termin remediation (USA)i
24 stycznia 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Luka umożliwiająca command injection w serwerze webowym niektórych produktów Hikvision. Spowodowana niewystarczającą walidacją danych wejściowych.

tłumaczenie AI
Pokaż oryginał (EN)

A command injection vulnerability in the web server of some Hikvision product. Due to the insufficient input validation.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 24 stycznia 2022
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2017-7921CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Hikvision IP Camera — ominięcie uwierzytelnienia (Auth Bypass)

CVE-2023-28812CRITICAL9.1PL ✓ten sam vendor

Buffer overflow w wtyczce przeglądarki Hikvision LocalServiceComponents

CVE-2023-28808CRITICAL9.1PL ✓ten sam vendor

Podatność kontroli dostępu w Hikvision Hybrid SAN/Cluster Storage

CVE-2022-28173CRITICAL9.1PL ✓ten sam vendor

Hikvision Wireless Bridge – podatność access control w serwerze web

CVE-2013-4976CRITICAL9.8PL ✓ten sam vendor

Hikvision DS-2CD7153-E — pominięcie uwierzytelnienia przez hardcoded credentials