PT-2021-4746 · Hikvision · Hikvision Nvr+1
CVE-2021-36260
·
Publicado
2021-09-21
·
Atualizado
2026-09-10
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Produtos Hikvision (versões afetadas não especificadas)
Descrição
Um problema de injeção de comando existe no servidor web de certos produtos Hikvision devido à validação insuficiente de entrada. Um invasor remoto pode explorar isso enviando mensagens especialmente formatadas contendo comandos maliciosos para as portas do servidor HTTP(S) (geralmente 80 ou 443), visando especificamente o parâmetro
language. Isso permite a execução remota de código sem interação do usuário (zero-click), permitindo que o invasor obtenha acesso root e controle total sobre o dispositivo. Dispositivos comprometidos podem ser usados para acessar redes internas ou ser recrutados para botnets, como variantes baseadas no Mirai, como o Moobot, para lançar ataques DDoS.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
RCE
DoS
Command Injection
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hikvision Ip Camera
Hikvision Nvr