Sicherheitslücken beim Überwachungsanbieter Hikvision aufgetaucht

Anfang März 2024 wurden zwei Sicherheitslücken in Hikvision’s zentralisierter Sicherheitsmanagementplattform HikCentral Professional bekannt. Die Plattform wird weltweit von unzähligen Kunden genutzt, um Vermögenswerte und Eigentum zu schützen. Die potenziellen Schwachstellen hätten weitreichende Folgen haben können, denn HikCentral Professional genießt das Vertrauen von Klienten in über 200 Ländern und verbindet mehr als 5 Millionen Geräte in einer einzigen Schnittstelle.

Eine der Schwachstellen, identifiziert als CVE-2024-25063 mit einem CVSS-Score von 7,5, resultierte aus unzureichender Serverseitenvalidierung, die es einem Angreifer ermöglicht hätte, unbefugten Zugriff auf bestimmte URLs zu erlangen. Man könnte sagen, dass dies einem Eindringling erlaubt hätte, Sicherheitskontrollen zu umgehen, um in gesperrte Bereiche zu gelangen. Die andere Schwachstelle, CVE-2024-25064 mit einem CVSS-Score von 4,3, wurde ebenfalls durch unzureichende Validierung verursacht und könnte es einem Angreifer mit bestehenden Anmeldeprivilegien ermöglicht haben, auf Ressourcen zuzugreifen, die über seine autorisierten Berechtigungen hinausgehen.

Hikvision hat auf diese Meldung der Lücken durch die Sicherheitsforscher Michael Dubell und Abdulazeez Omar reagiert, indem es Updates bereitgestellt hat, um diese Schwachstellen zu beheben. CVE-2024-25063 betrifft Versionen unter V2.5.1, während CVE-2024-25064 Versionen zwischen V2.0.0 und V2.5.1 betrifft. Nutzer von HikCentral Professional sollten unverzüglich handeln und ihre Systeme aktualisieren, um den Schutz ihrer Netzwerke zu gewährleisten.

Related Posts

BSI findet Schwachstellen in Steuererklärungs-Apps

In einer kürzlich durchgeführten Studie des Bundesamtes für Sicherheit in der Informationstechnik (BSI) wurden ernsthafte Sicherheitsmängel in verschiedenen Steuererklärungsapps aufgedeckt. Diese Studie, die am 27. Februar 2024 veröffentlicht wurde, nahm 16 unterschiedliche Apps unter die Lupe und das Ergebnis ist ein Weckruf für alle Nutzer dieser digitalen Helfer.

Read More

Apache Solr: PoC zur Sicherheitslücke CVE-2023-50386 aufgetaucht

Februar 2024 wurde in der Suchmaschine Apache Solr die kritische Sicherheitslücke CVE-2023-50386 (CVSS 8.8/10) identifiziert, welche die Versionen 6.0.0 bis 8.11.2 und von 9.0.0 bis vor 9.4.1 betrifft. Diese Schwachstelle, die es Angreifern ermöglicht, potenziell schädlichen Code auszuführen Die Gefahr wurde durch die Veröffentlichung eines Proof-of-Concept (PoC) auf GitHub noch verstärkt, welcher demonstriert, wie die Lücke ausgenutzt werden kann.

Read More

SSRF Schwachstelle in libuv: Windows und Linux betroffen

Februar 2024: in der libuv Bibliothek wurde eine eine Server-Side Request Forgery (SSRF) Schwachstelle ( CVE-2024-24806 , CVSS 9.8/10) gefunden, die Windows und Linux Systeme betrifft. libuv ist eine beliebte Open-Source-Bibliothek, die für asynchrone I/O-Operationen über verschiedene Plattformen hinweg verwendet wird. Die Schwachstelle entsteht durch die unsachgemäße Behandlung von langen Hostnamen innerhalb der Funktionen uv_getaddrinfo und uv__idna_toascii.

Read More