מספר סידורי HSRC-202508-01
עריכה: מרכז התגובה לאבטחה של Hikvision (HSRC)
תאריך הפצה ראשוני: 2025-08-28
תקציר
(1) קיימת פגיעות מסוג CSV Injection בגרסאות מסוימות של HikCentral Master Lite. פגיעות זו עלולה לאפשר לתוקף להזריק פקודות בנות-ביצוע באמצעות נתוני CSV זדוניים.
(2) קיימת פגיעות מסוג "Unquoted Service Path" (נתיב שירות לא מוקף במרכאות) בגרסאות מסוימות של HikCentral FocSign. פגיעות זו עלולה לאפשר למשתמש מאומת לבצע הסלמת הרשאות באמצעות גישה מקומית.
(3) קיימת פגיעות בסביבת הרשת בגרסאות מסוימות של HikCentral Professional. פגיעות זו עלולה לאפשר למשתמש לא-מאומת להשיג גישת ניהול לפלטפורמה.
מזהה CVE
CVE-2025-39245
CVE-2025-39246
CVE-2025-39247
דירוג
נעשה שימוש ב-CVSS v3.1 לצורך ניקוד פגיעויות אלו.
(http://www.first.org/cvss/specification-document)
CVE-2025-39245
דירוג בסיס: 4.7 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:N/A:L)
CVE-2025-39246
דירוג בסיס: 5.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)
CVE-2025-39247
דירוג בסיס: 8.6 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N)
גרסאות מושפעות
שם המוצר
|
מזהה CVE
|
גרסאות מושפעות
|
HikCentral Master Lite
|
CVE-2025-39245
|
גרסאות בין V2.2.1 ל-V2.3.2
|
HikCentral FocSign
|
CVE-2025-39246
|
גרסאות שבין V1.4.0 ל-V2.2.0
|
HikCentral Professional
|
CVE-2025-39247
|
גרסאות בין V2.3.1 ל-V2.6.2
גרסה V3.0.0
|