CVE-2021-36260
critical · 9.8Actively exploitedOn the CISA Known Exploited Vulnerabilities catalog
Apply updates per vendor instructions.
Added 2022-01-10Remediation due 2022-01-24
A public exploit / detection template exists
Weaponised detection is publicly available, which meaningfully raises real-world risk regardless of CVSS. nuclei-templates →
A command injection vulnerability in the web server of some Hikvision product. Due to the insufficient input validation, attacker can exploit the vulnerability to launch a command injection attack by sending some messages with malicious commands.
9.8
CVSS
99.9%
EPSS (exploit prob.)
100th
EPSS percentile
2021-09-22
Published
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Weaknesses
CWE-78
Affected products
| Vendor | Product | Affected versions |
|---|---|---|
| hikvision | ds-2cd2026g2-iu/sl_firmware | all versions |
| hikvision | ds-2cd2026g2-iu/sl | all versions |
| hikvision | ds-2cd2046g2-iu/sl_firmware | all versions |
| hikvision | ds-2cd2046g2-iu/sl | all versions |
| hikvision | ds-2cd2066g2-i(u)_firmware | all versions |
| hikvision | ds-2cd2066g2-i(u) | all versions |
| hikvision | ds-2cd2066g2-iu/sl_firmware | all versions |
| hikvision | ds-2cd2066g2-iu/sl | all versions |
| hikvision | ds-2cd2086g2-i(u)_firmware | all versions |
| hikvision | ds-2cd2086g2-i(u) | all versions |
| hikvision | ds-2cd2086g2-iu/sl_firmware | all versions |
| hikvision | ds-2cd2086g2-iu/sl | all versions |
| hikvision | ds-2cd2166g2-i(su)_firmware | all versions |
| hikvision | ds-2cd2166g2-i(su) | all versions |
| hikvision | ds-2cd2186g2-i(su)_firmware | all versions |
| hikvision | ds-2cd2186g2-i(su) | all versions |
| hikvision | ds-2cd2186g2-isu_firmware | all versions |
| hikvision | ds-2cd2186g2-isu | all versions |
| hikvision | ds-2cd2326g2-isu/sl_firmware | all versions |
| hikvision | ds-2cd2326g2-isu/sl | all versions |
| hikvision | ds-2cd2346g2-isu/sl_firmware | all versions |
| hikvision | ds-2cd2346g2-isu/sl | all versions |
| hikvision | ds-2cd2366g2-i(u)_firmware | all versions |
| hikvision | ds-2cd2366g2-i(u) | all versions |
| hikvision | ds-2cd2366g2-isu/sl_firmware | all versions |
| hikvision | ds-2cd2366g2-isu/sl | all versions |
| hikvision | ds-2cd2386g2-i(u)_firmware | all versions |
| hikvision | ds-2cd2386g2-i(u) | all versions |
| hikvision | ds-2cd2386g2-isu/sl_firmware | all versions |
| hikvision | ds-2cd2386g2-isu/sl | all versions |
| hikvision | ds-2cd2426g2-i_firmware | all versions |
| hikvision | ds-2cd2426g2-i | all versions |
| hikvision | ds-2cd2446g2-i_firmware | all versions |
| hikvision | ds-2cd2446g2-i | all versions |
| hikvision | ds-2cd2526g2-i(s)_firmware | all versions |
| hikvision | ds-2cd2526g2-i(s) | all versions |
| hikvision | ds-2cd2526g2-is_firmware | all versions |
| hikvision | ds-2cd2526g2-is | all versions |
| hikvision | ds-2cd2546g2-i(s)_firmware | all versions |
| hikvision | ds-2cd2546g2-i(s) | all versions |
Check a specific version with /api/v1/cve/match.
References
- http://packetstormsecurity.com/files/164603/Hikvision-Web-Server-Build-210702-Command-Injection.html
- http://packetstormsecurity.com/files/166167/Hikvision-IP-Camera-Unauthenticated-Command-Injection.html
- https://therecord.media/experts-warn-of-widespread-exploitation-involving-hikvision-cameras/
- https://www.cyfirma.com/wp-content/uploads/2022/08/HikvisionSurveillanceCamerasVulnerabilities.pdf
- https://www.hikvision.com/en/support/cybersecurity/security-advisory/security-notification-command-injection-vulnerability-in-some-hikvision-products/
- http://packetstormsecurity.com/files/164603/Hikvision-Web-Server-Build-210702-Command-Injection.html
- http://packetstormsecurity.com/files/166167/Hikvision-IP-Camera-Unauthenticated-Command-Injection.html
- https://therecord.media/experts-warn-of-widespread-exploitation-involving-hikvision-cameras/
- https://www.cyfirma.com/wp-content/uploads/2022/08/HikvisionSurveillanceCamerasVulnerabilities.pdf
- https://www.hikvision.com/en/support/cybersecurity/security-advisory/security-notification-command-injection-vulnerability-in-some-hikvision-products/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-36260
Query this programmatically:
curl https://evil-db.io/api/v1/cve/CVE-2021-36260