CVE-2022-28171
कुछ Hikvision Hybrid SAN/Cluster Storage उत्पादों में वेब मॉड्यूल निम्नलिखित सुरक्षा भेद्यता से ग्रस्त है। अपर्याप्त इनपुट सत्यापन के कारण, हमलावर प्रभावित डिवाइस पर दुर्भावनापूर्ण कमांड वाले संदेश भेजकर प्रतिबंधित कमांड निष्पादित...
- प्रकाशित
- 27 जून 2022
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- hikvision
- साक्ष्य देखे गए
- 19 जुल॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
कुछ Hikvision Hybrid SAN/Cluster Storage उत्पादों में वेब मॉड्यूल निम्नलिखित सुरक्षा भेद्यता से ग्रस्त है। अपर्याप्त इनपुट सत्यापन के कारण, हमलावर प्रभावित डिवाइस पर दुर्भावनापूर्ण कमांड वाले संदेश भेजकर प्रतिबंधित कमांड निष्पादित करने हेतु इस भेद्यता का शोषण कर सकता है।
स्रोत
3- hikvision_probeस्कैनर
hikvision ip की पहचान करें और cve-s (CVE-2017-7921, CVE-2022-28171, CVE-2021-36260) के लिए जाँच करें
- CVE-2022-28171-POCएक्सप्लॉइट
CVE-2022-28171 के लिए पायथन शोषण जो Hikvision Hybrid SAN उपकरणों को लक्षित करता है, ब्लाइंड SQL इंजेक्शन और कमांड इंजेक्शन को स्वचालित करके दूरस्थ कोड निष्पादन प्राप्त करने के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।