A command injection vulnerability in the web server of some Hikvision product. Due to the insufficient input validation, attacker can exploit the vulnerability to launch a command injection attack by sending some messages with malicious commands.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHikvision Ds 2cd2026g2 Iu\/sl
HWHikvisionall versionsHikvision Ds 2cd2026g2 Iu\/sl Firmware
OSHikvisionall versionsHikvision Ds 2cd2027g2 L\(u\)
HWHikvisionall versionsHikvision Ds 2cd2027g2 L\(u\) Firmware
OSHikvisionall versionsHikvision Ds 2cd2027g2 Lu\/sl
HWHikvisionall versionsHikvision Ds 2cd2027g2 Lu\/sl Firmware
OSHikvisionall versionsHikvision Ds 2cd2046g2 Iu\/sl
HWHikvisionall versionsHikvision Ds 2cd2046g2 Iu\/sl Firmware
OSHikvisionall versionsHikvision Ds 2cd2047g2 L\(u\)
HWHikvisionall versionsHikvision Ds 2cd2047g2 L\(u\) Firmware
OSHikvisionall versionsHikvision Ds 2cd2066g2 I\(u\)
HWHikvisionall versionsHikvision Ds 2cd2066g2 I\(u\) Firmware
OSHikvisionall versionsHikvision Ds 2cd2066g2 Iu\/sl
HWHikvisionall versionsHikvision Ds 2cd2066g2 Iu\/sl Firmware
OSHikvisionall versionsHikvision Ds 2cd2086g2 I\(u\)
HWHikvisionall versionsHikvision Ds 2cd2086g2 I\(u\) Firmware
OSHikvisionall versionsHikvision Ds 2cd2086g2 Iu\/sl
HWHikvisionall versionsHikvision Ds 2cd2086g2 Iu\/sl Firmware
OSHikvisionall versionsHikvision Ds 2cd2087g2 L\(u\)
HWHikvisionall versionsHikvision Ds 2cd2087g2 L\(u\) Firmware
OSHikvisionall versionsHikvision Ds 2cd2121g0 I\(w\)\(s\)
HWHikvisionall versionsHikvision Ds 2cd2121g0 I\(w\)\(s\) Firmware
OSHikvisionall versionsHikvision Ds 2cd2121g1 I\(w\)
HWHikvisionall versionsHikvision Ds 2cd2121g1 I\(w\) Firmware
OSHikvisionall versionsHikvision Ds 2cd2127g2 \( Su\)
HWHikvisionall versionsHikvision Ds 2cd2127g2 \( Su\) Firmware
OSHikvisionall versionsHikvision Ds 2cd2147g2 L\(su\)
HWHikvisionall versionsHikvision Ds 2cd2147g2 L\(su\) Firmware
OSHikvisionall versionsHikvision Ds 2cd2166g2 I\(su\)
HWHikvisionall versionsHikvision Ds 2cd2166g2 I\(su\) Firmware
OSHikvisionall versions
CISA KEV — detailsi
- Vendori
- Hikvision
- Producti
- Security cameras web server
- Added to KEVi
- January 10, 2022
- Remediation deadline (US Federal)i
- January 24, 2022(overdue)
Required action (CISA)i
Apply updates per vendor instructions.
CISA descriptioni
A command injection vulnerability in the web server of some Hikvision product. Due to the insufficient input validation.
🔴
IMMEDIATE ACTION
Actively exploited in the wild (CISA KEV). Patch immediately.
⏰CISA DEADLINE: 24 stycznia 2022
Tags
Command Injection
References
Related vulnerabilities
CVE-2017-7921CRITICAL9.8⚠ KEVPL ✓same vendor
Hikvision IP Camera — ominięcie uwierzytelnienia (Auth Bypass)
CVE-2023-28812CRITICAL9.1PL ✓same vendor
Buffer overflow w wtyczce przeglądarki Hikvision LocalServiceComponents
CVE-2023-28808CRITICAL9.1PL ✓same vendor
Podatność kontroli dostępu w Hikvision Hybrid SAN/Cluster Storage
CVE-2022-28173CRITICAL9.1PL ✓same vendor
Hikvision Wireless Bridge – podatność access control w serwerze web
CVE-2013-4976CRITICAL9.8PL ✓same vendor
Hikvision DS-2CD7153-E — pominięcie uwierzytelnienia przez hardcoded credentials