פגיעויות אבטחה במוצרים מסוימים של HikCentral

פגיעויות אבטחה במוצרים מסוימים של HikCentral

מספר סידורי HSRC-202508-01

עריכה: מרכז התגובה לאבטחה של Hikvision (HSRC)

תאריך הפצה ראשוני: 2025-08-28

 

תקציר

(1) קיימת פגיעות מסוג CSV Injection בגרסאות מסוימות של HikCentral Master Lite. פגיעות זו עלולה לאפשר לתוקף להזריק פקודות בנות-ביצוע באמצעות נתוני CSV זדוניים.

(2) קיימת פגיעות מסוג "Unquoted Service Path" (נתיב שירות לא מוקף במרכאות) בגרסאות מסוימות של HikCentral FocSign. פגיעות זו עלולה לאפשר למשתמש מאומת לבצע הסלמת הרשאות באמצעות גישה מקומית.

(3) קיימת פגיעות בסביבת הרשת בגרסאות מסוימות של HikCentral Professional. פגיעות זו עלולה לאפשר למשתמש לא-מאומת להשיג גישת ניהול לפלטפורמה.

 

מזהה CVE

CVE-2025-39245

CVE-2025-39246

CVE-2025-39247

 

דירוג

נעשה שימוש ב-CVSS v3.1 לצורך ניקוד פגיעויות אלו.

(http://www.first.org/cvss/specification-document)

CVE-2025-39245

דירוג בסיס: 4.7 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:N/A:L)

CVE-2025-39246

דירוג בסיס: 5.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)

CVE-2025-39247

דירוג בסיס: 8.6 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N)

 

גרסאות מושפעות

שם המוצר

מזהה CVE

גרסאות מושפעות

HikCentral Master Lite

CVE-2025-39245

גרסאות בין V2.2.1 ל-V2.3.2

HikCentral FocSign

CVE-2025-39246

גרסאות שבין V1.4.0 ל-V2.2.0

HikCentral Professional

CVE-2025-39247

גרסאות בין V2.3.1 ל-V2.6.2

גרסה V3.0.0

הפתרון ודרכי הגישה


  • עבור כל טווחי גרסאות הבסיס (baseline versions) המושפעים, אנו ממליצים לשדרג לגרסת הבסיס העדכנית ביותר (2.6.3 או 3.0.1 ואילך), בהתאם לתוכנית השקת התוכנה באזור האיחוד האירופי. ניתן להוריד גרסאות אלו מדף התמיכה בתוכנה עבור אזור האיחוד האירופי (ראו קישור להלן).https://www.hikvision.com/europe/support/download/software/

 

  • לחלופין, עבור כל גרסה מושפעת - בין אם מדובר בגרסת בסיס או בפרויקטי HikCentral Professional מותאמים אישית - זמין תיקון אבטחה ייעודי. ניתן להוריד כל תיקון ולגשת אליו דרך דף התמיכה בתוכנה האזורי המתאים. דוגמה: עבור גרסה 2.6.2, התיקון מדף התמיכה האירופי (EU) מופיע להלן. 
    https://www.hikvision.com/europe/support/download/software/hikcentral-professional-v2-6-2/

 

 

  • CVE-2025-39247_FixPack
    • גודל: 31.1MB

      MD5: 95e235f3f84db124dd7dab7223ab4e0a

    הורדה
    הורדה

במידת הצורך, אנא פנו למתקין, לאינטגרטור, למפיץ או למוקד התמיכה המקומי של Hikvision, או כתבו לכתובת support.eu@hikvision.com לקבלת סיוע בהתקנת התיקון (patch). יש להתקין את התיקון בשרת המרכזי של HikCentral Professional תוך שימוש בהרשאות מנהל (administrator).

במהלך יישום התיקון, יידרש קוד אישור אבטחה. ניתן לקבל אותו על ידי פנייה לתמיכה המקומית של Hikvision או

 support.eu@hikvision.com

 

מקור המידע על פגיעויות

פגיעויות אלו דווחו ל-HSRC על ידי יוסף אל-פהיד / נאדר אל-חרבי (הגשה משותפת), אדוארדו בידו וד"ר מתיאס לוטר.

 

צרו קשר

דיווח על בעיות אבטחה או פגיעויות במוצרים ובפתרונות של Hikvision, אנא צרו קשר עם מרכז התגובה לאבטחה של Hikvision (Hikvision Security Response Center) בכתובת hsrc@hikvision.com

חברת Hikvision מבקשת להודות לכל חוקרי האבטחה על תשומת הלב שהם מקדישים למוצריה.

Hikvision.com uses strictly necessary cookies and related technologies to enable the website to function. With your consent, we would also like to use cookies to observe and analyse traffic levels and other metrics / show you targeted advertising / show you advertising on the basis of your location / tailor our website's content. For more information on cookie practices please refer to our cookie policy.

צור קשר
Hik-Partner Pro close
Hik-Partner Pro
Security Business Assistant. At Your Fingertips. Learn more
Download Hik-Partner Pro
Scan and download the app
Hik-Partner Pro

Get a better browsing experience

You are using a web browser we don’t support. Please try one of the following options to have a better experience of our web content.