آسیبپذیری بحرانی در محصولات Hikvision (CVE-2023-28808)
شرکت Hikvision یک بهروزرسانی امنیتی برای رفع یک آسیبپذیری بحرانی با شناسه CVE-2023-28808 منتشر کرده است. این آسیبپذیری برخی از محصولات Hybrid SAN/Cluster Storage شرکت Hikvision را تحت تأثیر قرار میدهد؛ محصولاتی که توسط سازمانها برای ذخیرهسازی دادههای ویدئویی سیستمهای نظارت تصویری مورد استفاده قرار میگیرند.
جزئیات آسیبپذیری
در صورت سوءاستفاده موفق از این آسیبپذیری در کنترل دسترسی (Access Control)، مهاجم میتواند مجوزهای مدیریتی (Admin Permission) را به دست آورده و با ارسال پیامهای دستکاریشده (Crafted Messages) به تجهیزات آسیبپذیر، به دادههای ویدئویی امنیتی ذخیرهشده روی این دستگاهها دسترسی پیدا کند.
با توجه به ماهیت اطلاعات ذخیرهشده در این تجهیزات، بهرهبرداری از این آسیبپذیری میتواند پیامدهای جدی برای محرمانگی دادههای ویدئویی و امنیت زیرساخت نظارت تصویری سازمان داشته باشد.

محصولات و نسخههای تحت تأثیر
این آسیبپذیری نسخههای زیر از محصولات Hikvision را تحت تأثیر قرار میدهد:
محصولات با نسخه پایینتر از V2.3.8-8
نسخههای پایینتر از V2.3.8-8، از جمله V2.3.8-8، در محصولات زیر تحت تأثیر قرار دارند:
- DS-A71024/48/72R
- DS-A80624S
- DS-A81016S
- DS-A72024/72R
- DS-A80316S
- DS-A82024D
- محصول DS-A71024/48R-CVS
نسخههای پایینتر از V1.1.4، از جمله V1.1.4، در محصول زیر تحت تأثیر قرار دارند:
- DS-A71024/48R-CVS
توصیه امنیتی
به کاربران و مدیران سیستمهایی که از نسخههای آسیبپذیر محصولات فوق استفاده میکنند، توصیه میشود در اسرع وقت نسخه Firmware/Software تجهیزات خود را به آخرین نسخه منتشرشده توسط Hikvision ارتقا دهند.
با توجه به اینکه این آسیبپذیری میتواند امکان دسترسی مهاجم به مجوز مدیریتی و دادههای ویدئویی ذخیرهشده را فراهم کند، بهروزرسانی تجهیزات باید بهعنوان یک اقدام امنیتی با اولویت بالا در نظر گرفته شود.همچنین توصیه میشود پیش از انجام Upgrade، وضعیت نسخه فعلی Firmware تجهیزات بررسی شده و پس از بهروزرسانی نیز سطح دسترسی کاربران، لاگهای امنیتی و رویدادهای غیرعادی سیستم مورد بررسی قرار گیرد.در ادامه، ترجمه رسمی و فنی متن Security Notification شرکت Hikvision را با حفظ شناسهها، نسخهها، امتیاز CVSS و نام محصولات ارائه میکنم.
اطلاعیه امنیتی – آسیبپذیری امنیتی در برخی محصولات Hybrid SAN/Cluster Storage شرکت Hikvision
شماره اطلاعیه (SN No.): HSRC-202304-01
مرجع انتشار: Hikvision Security Response Center (HSRC)
تاریخ انتشار اولیه: ۱۰ آوریل ۲۰۲۳
خلاصه
برخی از محصولات Hybrid SAN/Cluster Storage شرکت Hikvision دارای یک آسیبپذیری در کنترل دسترسی (Access Control) هستند که میتواند برای دستیابی به مجوزهای مدیریتی (Admin Permission) مورد سوءاستفاده قرار گیرد.مهاجم میتواند با ارسال پیامهای دستکاریشده و ویژه (Crafted Messages) به تجهیزات آسیبپذیر، از این آسیبپذیری سوءاستفاده کند.شرکت Hikvision نسخهای را برای رفع این آسیبپذیری منتشر کرده است.
شناسه آسیبپذیری : CVE-2023-28808
امتیازدهی آسیبپذیری : برای ارزیابی شدت این آسیبپذیری از استاندارد CVSS v3 استفاده شده است.
CVE-2023-28808
Base Score: 9.1
Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Temporal Score: 8.2
Vector: E:P/RL:O/RC:C
امتیاز پایه 9.1 از 10 نشان میدهد که این آسیبپذیری در رده بحرانی (Critical) قرار میگیرد.
نسخههای تحت تأثیر و راهکار رفع آسیبپذیری
| نام محصول | نسخههای تحت تأثیر | Patch رفع آسیبپذیری | راهنمای کاربر |
| DS-A71024/48/72R | نسخههای پایینتر از V2.3.8-8 (شامل V2.3.8-8) | Fixing Security Vulnerability of Hybrid SAN-230407.zip | User Guide for Fixing Security Vulnerability of Hybrid SAN_230410 |
| DS-A80624S | همان محدوده نسخه فوق | همان Patch | همان راهنما |
| DS-A81016S | همان محدوده نسخه فوق | همان Patch | همان راهنما |
| DS-A72024/72R | همان محدوده نسخه فوق | همان Patch | همان راهنما |
| DS-A80316S | همان محدوده نسخه فوق | همان Patch | همان راهنما |
| DS-A82024D | همان محدوده نسخه فوق | همان Patch | همان راهنما |
| DS-A71024/48R-CVS | نسخههای پایینتر از V1.1.4 (شامل V1.1.4) | Fixing Security Vulnerability of Cluster Storage-230407.zip | User Guide for Fixing Security Vulnerability of Cluster_230410 |
نکته مهم درباره نسخهها
طبق متن اطلاعیه، عبارت Versions below V2.3.8-8 (including V2.3.8-8) به این معناست که نسخه V2.3.8-8 نیز در محدوده نسخههای آسیبپذیر قرار دارد و باید به نسخه اصلاحشده ارتقا داده شود.همین موضوع برای V1.1.4 در محصول DS-A71024/48R-CVS نیز صادق است؛ یعنی نسخه V1.1.4 نیز طبق اطلاعیه در محدوده آسیبپذیر قرار دارد.
پیششرط سوءاستفاده (Precondition)
مهاجم باید به تجهیزات آسیبپذیر از طریق شبکه دسترسی شبکهای (Network Access) داشته باشد.به بیان دیگر، برای بهرهبرداری از این آسیبپذیری، دستگاه باید از دید مهاجم در شبکه قابل دسترسی باشد.
مرحله حمله (Attack Step)
مهاجم یک پیام مخرب و بهطور ویژه دستکاریشده (Specially Crafted Malicious Message) را به دستگاه آسیبپذیر ارسال میکند.در صورت موفقیت حمله، مهاجم میتواند از نقص موجود در کنترل دسترسی برای دستیابی به مجوز مدیریتی (Admin Permission) استفاده کند.
دریافت نسخههای اصلاحشده
کاربران میتوانند Patchها و بهروزرسانیهای مربوط به رفع این آسیبپذیری را از وبسایت رسمی Hikvision دریافت کنند.با توجه به CVSS Base Score برابر با 9.1، توصیه میشود سازمانهایی که از محصولات تحت تأثیر استفاده میکنند، بررسی نسخه Firmware/Software تجهیزات را در اولویت قرار داده و در صورت استفاده از نسخه آسیبپذیر، فرآیند بهروزرسانی را مطابق دستورالعمل رسمی Hikvision انجام دهند.
منبع گزارش آسیبپذیری
این آسیبپذیری توسط Souvik Kandar و Arko Dhar از تیم Redinent Innovations در هند به مرکز Hikvision Security Response Center (HSRC) گزارش شده است.
همچنین Hikvision از همکاری National Computer Emergency Response Team of India (CERT-In) که در هماهنگی و مدیریت فرآیند رسیدگی به این آسیبپذیری مشارکت داشته است، قدردانی کرده است.
جمعبندی امنیتی
آسیبپذیری CVE-2023-28808 یک نقص Critical در Access Control است که در صورت وجود دسترسی شبکهای به دستگاه، میتواند امکان دستیابی مهاجم به مجوز مدیریتی را فراهم کند.از آنجا که محصولات آسیبپذیر از نوع Hybrid SAN/Cluster Storage هستند و برای نگهداری دادههای ویدئویی سیستمهای نظارت تصویری مورد استفاده قرار میگیرند، موفقیت این حمله میتواند محرمانگی و یکپارچگی دادههای ویدئویی و همچنین امنیت زیرساخت ذخیرهسازی سازمان را تحت تأثیر قرار دهد.
بنابراین، سازمانهایی که از مدلهای DS-A71024/48/72R، DS-A80624S، DS-A81016S، DS-A72024/72R، DS-A80316S، DS-A82024D و DS-A71024/48R-CVS استفاده میکنند، باید نسخه Firmware/Software دستگاه را بررسی کرده و در صورت قرار داشتن در محدوده آسیبپذیر، مطابق Patch و راهنمای رسمی Hikvision نسبت به رفع آسیبپذیری اقدام کنند.
تیم تخصصی شرکت کوشا فناوران مبتکر، آمادگی خود را برای ارائه هرگونه مشاوره و همکاری در پروژه های شبکه و امنیت فضای سایبری اعلام می دارد.
کوشا فناوران مبتکر را در مطالب آموزشی و مجله مبتکر با جدیدترین اخبار فناوری اطلاعات و مقالات علمی دنبال کنید.
این موضوع چقدر برای شما مفید بود؟
روی یک ستاره کلیک کنید تا به آن امتیاز دهید!
میانگین امتیاز 0 / 5. امتیاز: 0
تا الان امتیازی ثبت نشده! اولین نفری باشید که به این پست امتیاز می دهید.