
Уязвимости в камеры видеонаблюдения Hikvision
Автор: Видеокомплет Дата: 17.09.2025 Просмотров: 327 Комментарии: 0
Национальная база данных об уязвимостях (National Vulnerability Database, NVD): критические уязвимости в камерах видеонаблюдения Hikvision
[Анализ безопасности оборудования]
В международной базе NVD содержится подробная информация о критической уязвимости CVE-2021-36260, которая напрямую связана с возможностью удаленного внедрения команд (Command Injection) на веб-серверах некоторых линеек продукции компании Hikvision.
Данная брешь в безопасности возникает из-за недостаточной проверки вводимых пользователем данных. Это позволяет злоумышленнику провести успешную атаку и получить полный контроль над устройством, просто отправляя на него специально сформированные сообщения с вредоносными системными командами.
Внимание! Критические уязвимости в камерах видеонаблюдения Hikvision:
Как показано на оригинальном интерфейсе метрик NVD, уязвимости присвоен наивысший уровень опасности — 9.8 КРИТИЧЕСКИЙ (по шкале CVSS v3.1). В процессе обогащения данных NVD используются общедоступные данные для сопоставления векторных строк: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Оценка сертифицирована как аналитиками НИСТ (NVD), так и агентством CISA (АДП).
В официальной карточке уязвимости представлены следующие ключевые данные:
- Метрики и шкалы тяжести: Оценки серьёзности и векторы уязвимости по стандартам CVSS различных версий (4.0, 3.x, 2.0);
- Аппаратная совместимость (CPE): Исчерпывающий список конфигураций программного обеспечения и оборудования, которые подвержены данной угрозе (более 200 различных конфигураций с детальным указанием идентификаторов платформы CPE);
- Рекомендации по защите: Прямые ссылки на внешние авторитетные ресурсы, где можно найти дополнительную информацию, официальные рекомендации вендора и готовые патчи для устранения уязвимости;
- Каталог угроз CISA: Официальная информация о том, что данная уязвимость включена в каталог известных активно эксплуатируемых уязвимостей CISA (CISA's Known Exploited Vulnerabilities Catalog);
- Временные маркеры: Точная дата добавления информации об уязвимости в базу данных и жесткий регламентированный срок, до которого необходимо применить обновления прошивки на объектах.
Анализ уязвимости CVE-2021-36260 в Национальной базе данных NVD
Национальная база данных об уязвимостях (National Vulnerability Database, NVD) содержит подробную официальную информацию об уязвимости CVE-2021-36260. Данная брешь в безопасности связана с возможностью удаленного внедрения операционных команд (OS Command Injection) непосредственно на встроенных веб-серверах некоторых линеек продукции компании Hikvision.
Критическая проблема возникает из-за недостаточной валидации и фильтрации входящих данных, поступающих от пользователей. Это дает злоумышленнику техническую возможность провести успешную атаку на устройство и перехватить управление, отправляя специальным образом сформированные сообщения с вредоносными системными командами.
Оценки серьёзности и векторы уязвимости (Метрики CVSS):
В карточке Национальной базы данных представлена исчерпывающая аналитическая информация об этой угрозе. Тяжесть и потенциальные последствия уязвимости классифицированы и рассчитаны в строгом соответствии со стандартами метрик CVSS разных поколений: CVSS v4.0, CVSS v3.x и CVSS v2.0. Такой комплексный подход позволяет инженерам и системным интеграторам объективно оценить уровень опасности оборудования, развернутого на объектах.
Например, по CVSS 3.1 базовый балл составляет 9,8, что указывает на критический уровень угрозы.
Обширный список конфигураций программного обеспечения и оборудования, подверженных уязвимости. В списке более 200 различных конфигураций, для каждой из которых указаны детальные идентификаторы CPE (Common Platform Enumeration); ссылки на внешние ресурсы, где можно найти дополнительную информацию, а также рекомендации и решения по устранению уязвимости. Среди ссылок — сайты, посвящённые безопасности, и ресурсы, предоставляющие технические детали об уязвимостях; указание на то, что данная уязвимость включена в каталог известных эксплуатируемых уязвимостей CISA (CISA's Known Exploited Vulnerabilities Catalog), что подчёркивает её актуальность и опасность; дата добавления информации об уязвимости в базу данных и срок, до которого необходимо применить обновления для устранения проблемы. Кроме информации об уязвимости, в тексте содержится общая информация о безопасности сайтов с доменом .gov и использовании протокола HTTPS для защиты данных. Это подчёркивает важность использования защищённых соединений при работе с правительственными и другими официальными ресурсами.
Какие меры безопасности можно предпринять для защиты от уязвимости CVE-2021-36260?
Для защиты от уязвимости CVE-2021-36260 можно предпринять следующие меры безопасности:
Обновление программного обеспечения: проверьте наличие обновлений для продуктов Hikvision, которые подвержены уязвимости.
Проверка вводимых данных: внимательно проверяйте вводимые данные на наличие вредоносного кода, чтобы предотвратить внедрение команд на веб-серверах.
Какие продукты компании Hikvision подвержены уязвимости CVE-2021-36260?
Уязвимость CVE-2021-36260 затрагивает следующие продукты компании Hikvision:
Hikvision DS-2CD2527G2-LS 1
Hikvision DS-2CD2547G2-ls_firmware 2
Hikvision DS-2CD2121g0-i(w)(s)_firmware 3
Hikvision DS-2CD2321g0-i/nf_firmware 4
Hikvision DS-2CD2421g0-i(d)(w)_firmware 5
Hikvision DS-2CD2621g0-i(z)(s)_firmware 6
Hikvision DS-2CD2721g0-i(z)(s)_firmware 7
Hikvision DS-2CD2121g1-i(w)_firmware 8
Hikvision DS-2CD2023g2-i(u)_firmware 9
Hikvision DS-2CD2043g2-i(u)_firmware 10
Hikvision DS-2CD2063g2-i(u)_firmware 11
Hikvision DS-2CD2083g2-i(u)_firmware 12
Hikvision DS-2CD2123g2-iu_firmware 13
Hikvision DS-2CD2143g2-i(s)_firmware 14
Hikvision DS-2CD2163g2-iu_firmware 15
Hikvision DS-2CD2183g2-i(s)_firmware 16
Hikvision DS-2CD2323g2-i(u)_firmware 17
Hikvision DS-2CD2343g2-i(u)_firmware 18
Hikvision DS-2CD2363g2-i(u)_firmware 19
Hikvision DS-2CD3023g2-iu_firmware 20
Hikvision DS-2CD3043g2-iu_firmware 21
Hikvision DS-2CD3063g2-iu_firmware 22
Hikvision DS-2CD3123g2-i(s)u_firmware 23
Hikvision DS-2CD3143g2-i(s)u_firmware 24
Hikvision DS-2CD3163g2-i(s)u_firmware 25
Hikvision DS-2CD3323g2-iu_firmware 26
Hikvision DS-2CD3343g2-iu_firmware 27
Hikvision DS-2CD3363g2-iu_firmware 28
Hikvision DS-2CD3523g2-is_firmware 29
Hikvision DS-2CD3543g2-is_firmware 30
Hikvision DS-2CD3563g2-is_firmware 31
Hikvision DS-2CD3623g2-izs_firmware 32
.png)



