Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Hikvision Streaming Media Management Server v2.3.5 (CVE-2025-34058)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
01/07/2025
Última modificación:
03/07/2025

Descripción

Hikvision Streaming Media Management Server v2.3.5 utiliza credenciales predeterminadas que permiten a atacantes remotos autenticarse y acceder a funciones restringidas. Tras autenticarse con estas credenciales, un atacante puede explotar una vulnerabilidad de lectura de archivos arbitrarios en el endpoint /systemLog/downFile.php mediante un salto de directorio en el parámetro fileName. Esta cadena de exploits puede permitir el acceso no autorizado a archivos confidenciales del sistema.