Podatność typu command injection w serwerze WWW wybranych produktów Hikvision umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych na urządzeniu. Ze względu na brak wymogu uwierzytelnienia oraz ocenę CVSS 9.8, stanowi bezpośrednie i krytyczne zagrożenie dla każdej eksponowanej kamery.
▸ Pokaż oryginał (EN)
A command injection vulnerability in the web server of some Hikvision product. Due to the insufficient input validation, attacker can exploit the vulnerability to launch a command injection attack by sending some messages with malicious commands.
Serwer WWW wbudowany w firmware wybranych kamer Hikvision nie przeprowadza wystarczającej walidacji danych wejściowych przesyłanych przez sieć. Atakujący może wysłać specjalnie spreparowane żądanie HTTP zawierające złośliwe polecenia systemowe, które zostaną wykonane przez urządzenie bez konieczności podania jakichkolwiek danych uwierzytelniających. Podatność klasyfikowana jest jako CWE-78 (Improper Neutralization of Special Elements used in an OS Command).
Atakujący uzyskuje możliwość wykonania dowolnych poleceń systemu operacyjnego na podatnym urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad kamerą — włącznie z możliwością kradzieży danych, modyfikacji konfiguracji, wyłączenia rejestracji obrazu lub włączenia urządzenia do botnetu.
Należy niezwłocznie zaktualizować firmware urządzeń do wersji wskazanych w oficjalnym security advisory Hikvision (https://www.hikvision.com/en/support/cybersecurity/security-advisory/security-notification-command-injection-vulnerability-in-some-hikvision-products/). Dodatkowo zaleca się ograniczenie dostępu do interfejsu WWW kamer wyłącznie do zaufanych sieci i adresów IP oraz unikanie bezpośredniej ekspozycji urządzeń na internet.
Wybrane produkty Hikvision z podatnym firmware serwera WWW, w tym modele: DS-2CD2026G2-IU/SL, DS-2CD2046G2-IU/SL, DS-2CD2066G2-I(U) oraz inne wskazane w oficjalnym security advisory Hikvision. Szczegółowa lista dotkniętych modeli i wersji firmware dostępna jest w referencjach producenta.
Podatność jest aktywnie exploitowana w środowiskach produkcyjnych — potwierdzone przez CISA KEV. Publicznie dostępne są exploity opublikowane m.in. w serwisie Packet Storm Security (październik 2021 oraz luty 2022). Eksperci ostrzegali przed powszechnym wykorzystaniem tej podatności w atakach na kamery IP Hikvision.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHikvision Ds 2cd2026g2 Iu\/sl
HWHikvisionwszystkie wersjeHikvision Ds 2cd2026g2 Iu\/sl Firmware
OSHikvisionwszystkie wersjeHikvision Ds 2cd2027g2 L\(u\)
HWHikvisionwszystkie wersjeHikvision Ds 2cd2027g2 L\(u\) Firmware
OSHikvisionwszystkie wersjeHikvision Ds 2cd2027g2 Lu\/sl
HWHikvisionwszystkie wersjeHikvision Ds 2cd2027g2 Lu\/sl Firmware
OSHikvisionwszystkie wersjeHikvision Ds 2cd2046g2 Iu\/sl
HWHikvisionwszystkie wersjeHikvision Ds 2cd2046g2 Iu\/sl Firmware
OSHikvisionwszystkie wersjeHikvision Ds 2cd2047g2 L\(u\)
HWHikvisionwszystkie wersjeHikvision Ds 2cd2047g2 L\(u\) Firmware
OSHikvisionwszystkie wersjeHikvision Ds 2cd2066g2 I\(u\)
HWHikvisionwszystkie wersjeHikvision Ds 2cd2066g2 I\(u\) Firmware
OSHikvisionwszystkie wersjeHikvision Ds 2cd2066g2 Iu\/sl
HWHikvisionwszystkie wersjeHikvision Ds 2cd2066g2 Iu\/sl Firmware
OSHikvisionwszystkie wersjeHikvision Ds 2cd2086g2 I\(u\)
HWHikvisionwszystkie wersjeHikvision Ds 2cd2086g2 I\(u\) Firmware
OSHikvisionwszystkie wersjeHikvision Ds 2cd2086g2 Iu\/sl
HWHikvisionwszystkie wersjeHikvision Ds 2cd2086g2 Iu\/sl Firmware
OSHikvisionwszystkie wersjeHikvision Ds 2cd2087g2 L\(u\)
HWHikvisionwszystkie wersjeHikvision Ds 2cd2087g2 L\(u\) Firmware
OSHikvisionwszystkie wersjeHikvision Ds 2cd2121g0 I\(w\)\(s\)
HWHikvisionwszystkie wersjeHikvision Ds 2cd2121g0 I\(w\)\(s\) Firmware
OSHikvisionwszystkie wersjeHikvision Ds 2cd2121g1 I\(w\)
HWHikvisionwszystkie wersjeHikvision Ds 2cd2121g1 I\(w\) Firmware
OSHikvisionwszystkie wersjeHikvision Ds 2cd2127g2 \( Su\)
HWHikvisionwszystkie wersjeHikvision Ds 2cd2127g2 \( Su\) Firmware
OSHikvisionwszystkie wersjeHikvision Ds 2cd2147g2 L\(su\)
HWHikvisionwszystkie wersjeHikvision Ds 2cd2147g2 L\(su\) Firmware
OSHikvisionwszystkie wersjeHikvision Ds 2cd2166g2 I\(su\)
HWHikvisionwszystkie wersjeHikvision Ds 2cd2166g2 I\(su\) Firmware
OSHikvisionwszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- Hikvision
- Produkti
- Security cameras web server
- Data dodania do KEVi
- 10 stycznia 2022
- Termin remediation (USA)i
- 24 stycznia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Luka umożliwiająca command injection w serwerze webowym niektórych produktów Hikvision. Spowodowana niewystarczającą walidacją danych wejściowych.
▸ Pokaż oryginał (EN)
A command injection vulnerability in the web server of some Hikvision product. Due to the insufficient input validation.
Powiązane podatności
Hikvision IP Camera — ominięcie uwierzytelnienia (Auth Bypass)
Buffer overflow w wtyczce przeglądarki Hikvision LocalServiceComponents
Podatność kontroli dostępu w Hikvision Hybrid SAN/Cluster Storage
Hikvision Wireless Bridge – podatność access control w serwerze web
Hikvision DS-2CD7153-E — pominięcie uwierzytelnienia przez hardcoded credentials