Vulnerabilidad en el módulo web de algunos productos Hikvision Hybrid SAN/Cluster Storage (CVE-2022-28172)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/06/2022
Última modificación:
23/02/2023
Descripción
El módulo web de algunos productos Hikvision Hybrid SAN/Cluster Storage presenta la siguiente vulnerabilidad de seguridad. Debido a una insuficiente comprobación de entrada, un atacante puede aprovechar la vulnerabilidad para realizar un ataque de tipo XSS mediante el envío de mensajes con comandos maliciosos al dispositivo afectado
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:hikvision:ds-a71024_firmware:*:*:*:*:*:*:*:* | 2.3.8-6 (incluyendo) | |
| cpe:2.3:h:hikvision:ds-a71024:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:hikvision:ds-a71048_firmware:*:*:*:*:*:*:*:* | 2.3.8-6 (incluyendo) | |
| cpe:2.3:h:hikvision:ds-a71048:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:hikvision:ds-a71072r_firmware:*:*:*:*:*:*:*:* | 2.3.8-6 (incluyendo) | |
| cpe:2.3:h:hikvision:ds-a71072r:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:hikvision:ds-a80624s_firmware:*:*:*:*:*:*:*:* | 2.3.8-6 (incluyendo) | |
| cpe:2.3:h:hikvision:ds-a80624s:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:hikvision:ds-a81016s_firmware:*:*:*:*:*:*:*:* | 2.3.8-6 (incluyendo) | |
| cpe:2.3:h:hikvision:ds-a81016s:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:hikvision:ds-a72024_firmware:*:*:*:*:*:*:*:* | 2.3.8-6 (incluyendo) | |
| cpe:2.3:h:hikvision:ds-a72024:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:hikvision:ds-a72072r_firmware:*:*:*:*:*:*:*:* | 2.3.8-6 (incluyendo) | |
| cpe:2.3:h:hikvision:ds-a72072r:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:hikvision:ds-a80316s_firmware:*:*:*:*:*:*:*:* | 2.3.8-6 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



