CRITICAL✓ PATCH🇬🇧 English

CVE-2023-28808

Podatność kontroli dostępu w Hikvision Hybrid SAN/Cluster Storage

CVSS 9.1v3.1pub. 2023-04-11upd. 2024-11-21

Wybrane urządzenia Hikvision Hybrid SAN/Cluster Storage zawierają krytyczną podatność kontroli dostępu (access control), która umożliwia nieuwierzytelnionemu atakującemu uzyskanie uprawnień administratora. Podatność jest szczególnie groźna, ponieważ nie wymaga żadnych poświadczeń ani interakcji użytkownika.

Pokaż oryginał (EN)

Some Hikvision Hybrid SAN/Cluster Storage products have an access control vulnerability which can be used to obtain the admin permission. The attacker can exploit the vulnerability by sending crafted messages to the affected devices.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane komunikaty sieciowe do podatnego urządzenia. Na skutek błędnej implementacji mechanizmów kontroli dostępu (CWE-284) urządzenie nieprawidłowo weryfikuje uprawnienia żądania, co pozwala obejść procedury uwierzytelniania. W efekcie atakujący zdalnie uzyskuje uprawnienia administracyjne bez konieczności posiadania ważnych danych logowania.

Skutki

Atakujący może przejąć pełną kontrolę administracyjną nad urządzeniem pamięci masowej, co umożliwia odczyt, modyfikację lub usunięcie przechowywanych danych, a także dalsze działania w obrębie infrastruktury sieciowej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach firmware dostępne są w oficjalnym biuletynie bezpieczeństwa Hikvision pod adresem wskazanym w sekcji referencji. Urządzenia nie powinny być bezpośrednio dostępne z sieci publicznej; zaleca się ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych sieci i hostów.

Kogo dotyczy

Hikvision DS-A71024 (Firmware), Hikvision DS-A71048 (Firmware), Hikvision DS-A71072R (Firmware) oraz powiązane produkty z linii Hybrid SAN/Cluster Storage — szczegółowe wersje podatnego firmware wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Hikvision Ds A71024

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds A71024 Firmware

    OS
    Hikvision
    ≤ 2.3.8-8≤ 1.1.4
  • Hikvision Ds A71048

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds A71048 Firmware

    OS
    Hikvision
    ≤ 2.3.8-8
  • Hikvision Ds A71048r Cvs

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds A71048r Cvs Firmware

    OS
    Hikvision
    ≤ 1.1.4
  • Hikvision Ds A71072r

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds A71072r Firmware

    OS
    Hikvision
    ≤ 2.3.8-8
  • Hikvision Ds A72024

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds A72024 Firmware

    OS
    Hikvision
    ≤ 2.3.8-8
  • Hikvision Ds A72072r

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds A72072r Firmware

    OS
    Hikvision
    ≤ 2.3.8-8
  • Hikvision Ds A80316s

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds A80316s Firmware

    OS
    Hikvision
    ≤ 2.3.8-8
  • Hikvision Ds A80624s

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds A80624s Firmware

    OS
    Hikvision
    ≤ 2.3.8-8
  • Hikvision Ds A81016s

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds A81016s Firmware

    OS
    Hikvision
    ≤ 2.3.8-8
  • Hikvision Ds A82024d

    HW
    Hikvision
    wszystkie wersje
  • Hikvision Ds A82024d Firmware

    OS
    Hikvision
    ≤ 2.3.8-8
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2022-28171HIGH7.5ten sam produkt

The web module in some Hikvision Hybrid SAN/Cluster Storage products have the following security vulnerability...

CVE-2022-28172MEDIUM6.5ten sam produkt

The web module in some Hikvision Hybrid SAN/Cluster Storage products have the following security vulnerability...

CVE-2021-36260CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Command injection w serwerze WWW kamer Hikvision (nieautoryzowany RCE)

CVE-2017-7921CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Hikvision IP Camera — ominięcie uwierzytelnienia (Auth Bypass)

CVE-2023-28812CRITICAL9.1PL ✓ten sam vendor

Buffer overflow w wtyczce przeglądarki Hikvision LocalServiceComponents