Sicherheitslücken beim Überwachungsanbieter Hikvision aufgetaucht

Anfang März 2024 wurden zwei Sicherheitslücken in Hikvision’s zentralisierter Sicherheitsmanagementplattform HikCentral Professional bekannt. Die Plattform wird weltweit von unzähligen Kunden genutzt, um Vermögenswerte und Eigentum zu schützen. Die potenziellen Schwachstellen hätten weitreichende Folgen haben können, denn HikCentral Professional genießt das Vertrauen von Klienten in über 200 Ländern und verbindet mehr als 5 Millionen Geräte in einer einzigen Schnittstelle.

Eine der Schwachstellen, identifiziert als CVE-2024-25063 mit einem CVSS-Score von 7,5, resultierte aus unzureichender Serverseitenvalidierung, die es einem Angreifer ermöglicht hätte, unbefugten Zugriff auf bestimmte URLs zu erlangen. Man könnte sagen, dass dies einem Eindringling erlaubt hätte, Sicherheitskontrollen zu umgehen, um in gesperrte Bereiche zu gelangen. Die andere Schwachstelle, CVE-2024-25064 mit einem CVSS-Score von 4,3, wurde ebenfalls durch unzureichende Validierung verursacht und könnte es einem Angreifer mit bestehenden Anmeldeprivilegien ermöglicht haben, auf Ressourcen zuzugreifen, die über seine autorisierten Berechtigungen hinausgehen.

Hikvision hat auf diese Meldung der Lücken durch die Sicherheitsforscher Michael Dubell und Abdulazeez Omar reagiert, indem es Updates bereitgestellt hat, um diese Schwachstellen zu beheben. CVE-2024-25063 betrifft Versionen unter V2.5.1, während CVE-2024-25064 Versionen zwischen V2.0.0 und V2.5.1 betrifft. Nutzer von HikCentral Professional sollten unverzüglich handeln und ihre Systeme aktualisieren, um den Schutz ihrer Netzwerke zu gewährleisten.

Related Posts

Apache Solr: PoC zur Sicherheitslücke CVE-2023-50386 aufgetaucht

Februar 2024 wurde in der Suchmaschine Apache Solr die kritische Sicherheitslücke CVE-2023-50386 (CVSS 8.8/10) identifiziert, welche die Versionen 6.0.0 bis 8.11.2 und von 9.0.0 bis vor 9.4.1 betrifft. Diese Schwachstelle, die es Angreifern ermöglicht, potenziell schädlichen Code auszuführen Die Gefahr wurde durch die Veröffentlichung eines Proof-of-Concept (PoC) auf GitHub noch verstärkt, welcher demonstriert, wie die Lücke ausgenutzt werden kann.

Read More

Kritische Facebook-Passwort 0-Click-Kontoübernahme

Februar 2024 hat “Bounty Hunter”-Hacker namens Samip Aryal eine kritische Zero-Click-Sicherheitslücke entdeckt, die es Hackern ermöglicht hätte, jedes Facebook-Konto zu übernehmen. Diese Sicherheitslücke wurde 2024 auf Platz eins in der Facebook Hall of Fame eingestuft. Die Schwachstelle wurde als Problem bei der Begrenzungsraten in einem bestimmten Endpunkt des Passwort-Zurücksetzungsprozesses von Facebook beschrieben, die es Angreifern ermöglicht hätte, die Kontrolle über jedes Konto zu übernehmen, indem sie einen bestimmten Typ von Nonce erzwangen.

Read More

Kritische Schwachstellen in Github Enterprise Server

Im Februar 2024 wurden unter den CVE Codes CVE-2024-1378 und CVE-2024-1374 zwei kritische Schwachstellen in Github Enterprise Server gelistet. Diese Schwachstellen erlauben es einem Angreifer per Befehlsinjektion, willkürlichen Code auf dem Server mit administrativen Privilegien auszuführen und somit die vollständige Kontrolle über das System zu übernehmen.

Read More