Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el módulo web de algunos productos Hikvision Hybrid SAN/Cluster Storage (CVE-2022-28171)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
27/06/2022
Última modificación:
02/08/2023

Descripción

El módulo web de algunos productos Hikvision Hybrid SAN/Cluster Storage presenta la siguiente vulnerabilidad de seguridad. Debido a una insuficiente comprobación de entrada, el atacante puede explotar la vulnerabilidad para ejecutar comandos restringidos mediante el envío de mensajes con comandos maliciosos al dispositivo afectado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:hikvision:ds-a71024_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)
cpe:2.3:h:hikvision:ds-a71024:-:*:*:*:*:*:*:*
cpe:2.3:o:hikvision:ds-a71048_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)
cpe:2.3:h:hikvision:ds-a71048:-:*:*:*:*:*:*:*
cpe:2.3:o:hikvision:ds-a71072r_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)
cpe:2.3:h:hikvision:ds-a71072r:-:*:*:*:*:*:*:*
cpe:2.3:o:hikvision:ds-a80624s_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)
cpe:2.3:h:hikvision:ds-a80624s:-:*:*:*:*:*:*:*
cpe:2.3:o:hikvision:ds-a81016s_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)
cpe:2.3:h:hikvision:ds-a81016s:-:*:*:*:*:*:*:*
cpe:2.3:o:hikvision:ds-a72024_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)
cpe:2.3:h:hikvision:ds-a72024:-:*:*:*:*:*:*:*
cpe:2.3:o:hikvision:ds-a72072r_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)
cpe:2.3:h:hikvision:ds-a72072r:-:*:*:*:*:*:*:*
cpe:2.3:o:hikvision:ds-a80316s_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)