Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el módulo web de algunos productos Hikvision Hybrid SAN/Cluster Storage (CVE-2022-28172)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/06/2022
Última modificación:
23/02/2023

Descripción

El módulo web de algunos productos Hikvision Hybrid SAN/Cluster Storage presenta la siguiente vulnerabilidad de seguridad. Debido a una insuficiente comprobación de entrada, un atacante puede aprovechar la vulnerabilidad para realizar un ataque de tipo XSS mediante el envío de mensajes con comandos maliciosos al dispositivo afectado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:hikvision:ds-a71024_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)
cpe:2.3:h:hikvision:ds-a71024:-:*:*:*:*:*:*:*
cpe:2.3:o:hikvision:ds-a71048_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)
cpe:2.3:h:hikvision:ds-a71048:-:*:*:*:*:*:*:*
cpe:2.3:o:hikvision:ds-a71072r_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)
cpe:2.3:h:hikvision:ds-a71072r:-:*:*:*:*:*:*:*
cpe:2.3:o:hikvision:ds-a80624s_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)
cpe:2.3:h:hikvision:ds-a80624s:-:*:*:*:*:*:*:*
cpe:2.3:o:hikvision:ds-a81016s_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)
cpe:2.3:h:hikvision:ds-a81016s:-:*:*:*:*:*:*:*
cpe:2.3:o:hikvision:ds-a72024_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)
cpe:2.3:h:hikvision:ds-a72024:-:*:*:*:*:*:*:*
cpe:2.3:o:hikvision:ds-a72072r_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)
cpe:2.3:h:hikvision:ds-a72072r:-:*:*:*:*:*:*:*
cpe:2.3:o:hikvision:ds-a80316s_firmware:*:*:*:*:*:*:*:* 2.3.8-6 (incluyendo)