PT-2021-4746 · Hikvision · Hikvision Nvr+1

CVE-2021-36260

·

Publicado

2021-09-21

·

Atualizado

2026-09-10

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Produtos Hikvision (versões afetadas não especificadas)
Descrição Um problema de injeção de comando existe no servidor web de certos produtos Hikvision devido à validação insuficiente de entrada. Um invasor remoto pode explorar isso enviando mensagens especialmente formatadas contendo comandos maliciosos para as portas do servidor HTTP(S) (geralmente 80 ou 443), visando especificamente o parâmetro language. Isso permite a execução remota de código sem interação do usuário (zero-click), permitindo que o invasor obtenha acesso root e controle total sobre o dispositivo. Dispositivos comprometidos podem ser usados para acessar redes internas ou ser recrutados para botnets, como variantes baseadas no Mirai, como o Moobot, para lançar ataques DDoS.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

DoS

Command Injection

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-05455
CVE-2021-36260

Produtos afetados

Hikvision Ip Camera
Hikvision Nvr