آسیب‌پذیری بحرانی در محصولات Hikvision (CVE-2023-28808)

آسیب‌پذیری بحرانی در محصولات Hikvision (CVE-2023-28808)
فهرست مطالب
0
(0)

آسیب‌پذیری بحرانی در محصولات Hikvision (CVE-2023-28808)

شرکت Hikvision یک به‌روزرسانی امنیتی برای رفع یک آسیب‌پذیری بحرانی با شناسه CVE-2023-28808 منتشر کرده است. این آسیب‌پذیری برخی از محصولات Hybrid SAN/Cluster Storage شرکت Hikvision را تحت تأثیر قرار می‌دهد؛ محصولاتی که توسط سازمان‌ها برای ذخیره‌سازی داده‌های ویدئویی سیستم‌های نظارت تصویری مورد استفاده قرار می‌گیرند.

 

جزئیات آسیب‌پذیری

در صورت سوءاستفاده موفق از این آسیب‌پذیری در کنترل دسترسی (Access Control)، مهاجم می‌تواند مجوزهای مدیریتی (Admin Permission) را به دست آورده و با ارسال پیام‌های دست‌کاری‌شده (Crafted Messages) به تجهیزات آسیب‌پذیر، به داده‌های ویدئویی امنیتی ذخیره‌شده روی این دستگاه‌ها دسترسی پیدا کند.

با توجه به ماهیت اطلاعات ذخیره‌شده در این تجهیزات، بهره‌برداری از این آسیب‌پذیری می‌تواند پیامدهای جدی برای محرمانگی داده‌های ویدئویی و امنیت زیرساخت نظارت تصویری سازمان داشته باشد.

آسیب‌پذیری بحرانی در محصولات Hikvision (CVE-2023-28808)

محصولات و نسخه‌های تحت تأثیر

این آسیب‌پذیری نسخه‌های زیر از محصولات Hikvision را تحت تأثیر قرار می‌دهد:

محصولات با نسخه پایین‌تر از V2.3.8-8

نسخه‌های پایین‌تر از V2.3.8-8، از جمله V2.3.8-8، در محصولات زیر تحت تأثیر قرار دارند:

  • DS-A71024/48/72R
  • DS-A80624S
  • DS-A81016S
  • DS-A72024/72R
  • DS-A80316S
  • DS-A82024D
  • محصول DS-A71024/48R-CVS

نسخه‌های پایین‌تر از V1.1.4، از جمله V1.1.4، در محصول زیر تحت تأثیر قرار دارند:

  • DS-A71024/48R-CVS

 

توصیه امنیتی

به کاربران و مدیران سیستم‌هایی که از نسخه‌های آسیب‌پذیر محصولات فوق استفاده می‌کنند، توصیه می‌شود در اسرع وقت نسخه Firmware/Software تجهیزات خود را به آخرین نسخه منتشرشده توسط Hikvision ارتقا دهند.

با توجه به اینکه این آسیب‌پذیری می‌تواند امکان دسترسی مهاجم به مجوز مدیریتی و داده‌های ویدئویی ذخیره‌شده را فراهم کند، به‌روزرسانی تجهیزات باید به‌عنوان یک اقدام امنیتی با اولویت بالا در نظر گرفته شود.همچنین توصیه می‌شود پیش از انجام Upgrade، وضعیت نسخه فعلی Firmware تجهیزات بررسی شده و پس از به‌روزرسانی نیز سطح دسترسی کاربران، لاگ‌های امنیتی و رویدادهای غیرعادی سیستم مورد بررسی قرار گیرد.در ادامه، ترجمه رسمی و فنی متن Security Notification شرکت Hikvision را با حفظ شناسه‌ها، نسخه‌ها، امتیاز CVSS و نام محصولات ارائه می‌کنم.

 

اطلاعیه امنیتی آسیب‌پذیری امنیتی در برخی محصولات Hybrid SAN/Cluster Storage شرکت Hikvision

شماره اطلاعیه (SN No.): HSRC-202304-01
مرجع انتشار: Hikvision Security Response Center (HSRC)
تاریخ انتشار اولیه: ۱۰ آوریل ۲۰۲۳

 

خلاصه

برخی از محصولات Hybrid SAN/Cluster Storage شرکت Hikvision دارای یک آسیب‌پذیری در کنترل دسترسی (Access Control) هستند که می‌تواند برای دستیابی به مجوزهای مدیریتی (Admin Permission) مورد سوءاستفاده قرار گیرد.مهاجم می‌تواند با ارسال پیام‌های دست‌کاری‌شده و ویژه (Crafted Messages) به تجهیزات آسیب‌پذیر، از این آسیب‌پذیری سوءاستفاده کند.شرکت Hikvision نسخه‌ای را برای رفع این آسیب‌پذیری منتشر کرده است.

 

شناسه آسیب‌پذیری : CVE-2023-28808  

امتیازدهی آسیب‌پذیری : برای ارزیابی شدت این آسیب‌پذیری از استاندارد CVSS v3 استفاده شده است.

CVE-2023-28808

Base Score: 9.1

Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Temporal Score: 8.2

Vector: E:P/RL:O/RC:C

امتیاز پایه 9.1 از 10 نشان می‌دهد که این آسیب‌پذیری در رده بحرانی (Critical) قرار می‌گیرد.

 

نسخه‌های تحت تأثیر و راهکار رفع آسیب‌پذیری

نام محصول نسخه‌های تحت تأثیر Patch رفع آسیب‌پذیری راهنمای کاربر
DS-A71024/48/72R نسخه‌های پایین‌تر از V2.3.8-8 (شامل V2.3.8-8) Fixing Security Vulnerability of Hybrid SAN-230407.zip User Guide for Fixing Security Vulnerability of Hybrid SAN_230410
DS-A80624S همان محدوده نسخه فوق همان Patch همان راهنما
DS-A81016S همان محدوده نسخه فوق همان Patch همان راهنما
DS-A72024/72R همان محدوده نسخه فوق همان Patch همان راهنما
DS-A80316S همان محدوده نسخه فوق همان Patch همان راهنما
DS-A82024D همان محدوده نسخه فوق همان Patch همان راهنما
DS-A71024/48R-CVS نسخه‌های پایین‌تر از V1.1.4 (شامل V1.1.4) Fixing Security Vulnerability of Cluster Storage-230407.zip User Guide for Fixing Security Vulnerability of Cluster_230410

نکته مهم درباره نسخه‌ها

طبق متن اطلاعیه، عبارت Versions below V2.3.8-8 (including V2.3.8-8) به این معناست که نسخه V2.3.8-8 نیز در محدوده نسخه‌های آسیب‌پذیر قرار دارد و باید به نسخه اصلاح‌شده ارتقا داده شود.همین موضوع برای V1.1.4 در محصول DS-A71024/48R-CVS نیز صادق است؛ یعنی نسخه V1.1.4 نیز طبق اطلاعیه در محدوده آسیب‌پذیر قرار دارد.

 

پیش‌شرط سوءاستفاده (Precondition)

مهاجم باید به تجهیزات آسیب‌پذیر از طریق شبکه دسترسی شبکه‌ای (Network Access) داشته باشد.به بیان دیگر، برای بهره‌برداری از این آسیب‌پذیری، دستگاه باید از دید مهاجم در شبکه قابل دسترسی باشد.

 

مرحله حمله (Attack Step)

مهاجم یک پیام مخرب و به‌طور ویژه دست‌کاری‌شده (Specially Crafted Malicious Message) را به دستگاه آسیب‌پذیر ارسال می‌کند.در صورت موفقیت حمله، مهاجم می‌تواند از نقص موجود در کنترل دسترسی برای دستیابی به مجوز مدیریتی (Admin Permission) استفاده کند.

 

دریافت نسخه‌های اصلاح‌شده

کاربران می‌توانند Patchها و به‌روزرسانی‌های مربوط به رفع این آسیب‌پذیری را از وب‌سایت رسمی Hikvision دریافت کنند.با توجه به CVSS Base Score برابر با 9.1، توصیه می‌شود سازمان‌هایی که از محصولات تحت تأثیر استفاده می‌کنند، بررسی نسخه Firmware/Software تجهیزات را در اولویت قرار داده و در صورت استفاده از نسخه آسیب‌پذیر، فرآیند به‌روزرسانی را مطابق دستورالعمل رسمی Hikvision انجام دهند.

 

منبع گزارش آسیب‌پذیری

این آسیب‌پذیری توسط Souvik Kandar و Arko Dhar از تیم Redinent Innovations در هند به مرکز Hikvision Security Response Center (HSRC) گزارش شده است.

همچنین Hikvision از همکاری National Computer Emergency Response Team of India (CERT-In) که در هماهنگی و مدیریت فرآیند رسیدگی به این آسیب‌پذیری مشارکت داشته است، قدردانی کرده است.

 

جمع‌بندی امنیتی

آسیب‌پذیری CVE-2023-28808 یک نقص Critical در Access Control است که در صورت وجود دسترسی شبکه‌ای به دستگاه، می‌تواند امکان دستیابی مهاجم به مجوز مدیریتی را فراهم کند.از آنجا که محصولات آسیب‌پذیر از نوع Hybrid SAN/Cluster Storage هستند و برای نگهداری داده‌های ویدئویی سیستم‌های نظارت تصویری مورد استفاده قرار می‌گیرند، موفقیت این حمله می‌تواند محرمانگی و یکپارچگی داده‌های ویدئویی و همچنین امنیت زیرساخت ذخیره‌سازی سازمان را تحت تأثیر قرار دهد.

بنابراین، سازمان‌هایی که از مدل‌های DS-A71024/48/72R، DS-A80624S، DS-A81016S، DS-A72024/72R، DS-A80316S، DS-A82024D و DS-A71024/48R-CVS استفاده می‌کنند، باید نسخه Firmware/Software دستگاه را بررسی کرده و در صورت قرار داشتن در محدوده آسیب‌پذیر، مطابق Patch و راهنمای رسمی Hikvision نسبت به رفع آسیب‌پذیری اقدام کنند.

تیم تخصصی شرکت کوشا فناوران مبتکر، آمادگی خود را برای ارائه هرگونه مشاوره و همکاری در پروژه های شبکه و امنیت فضای سایبری اعلام می دارد.

کوشا فناوران مبتکر را در مطالب آموزشی و مجله مبتکر  با جدیدترین اخبار فناوری اطلاعات و مقالات علمی دنبال کنید.

 

این موضوع چقدر برای شما مفید بود؟

روی یک ستاره کلیک کنید تا به آن امتیاز دهید!

میانگین امتیاز 0 / 5. امتیاز: 0

تا الان امتیازی ثبت نشده! اولین نفری باشید که به این پست امتیاز می دهید.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *