CVE-2022-28171
high · 7.5The web module in some Hikvision Hybrid SAN/Cluster Storage products have the following security vulnerability. Due to the insufficient input validation, attacker can exploit the vulnerability to execute restricted commands by sending messages with malicious commands to the affected device.
7.5
CVSS
51.6%
EPSS (exploit prob.)
99th
EPSS percentile
2022-06-27
Published
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Weaknesses
CWE-78CWE-77
Affected products
| Vendor | Product | Affected versions |
|---|---|---|
| hikvision | ds-a71024_firmware | <= 2.3.8-6 |
| hikvision | ds-a71024 | all versions |
| hikvision | ds-a71048_firmware | <= 2.3.8-6 |
| hikvision | ds-a71048 | all versions |
| hikvision | ds-a71072r_firmware | <= 2.3.8-6 |
| hikvision | ds-a71072r | all versions |
| hikvision | ds-a80624s_firmware | <= 2.3.8-6 |
| hikvision | ds-a80624s | all versions |
| hikvision | ds-a81016s_firmware | <= 2.3.8-6 |
| hikvision | ds-a81016s | all versions |
| hikvision | ds-a72024_firmware | <= 2.3.8-6 |
| hikvision | ds-a72024 | all versions |
| hikvision | ds-a72072r_firmware | <= 2.3.8-6 |
| hikvision | ds-a72072r | all versions |
| hikvision | ds-a80316s_firmware | <= 2.3.8-6 |
| hikvision | ds-a80316s | all versions |
| hikvision | ds-a82024d_firmware | <= 2.3.8-6 |
| hikvision | ds-a82024d | all versions |
| hikvision | ds-a71024_firmware | <= 1.1.4 |
| hikvision | ds-a71024 | all versions |
| hikvision | ds-a71048r-cvs_firmware | <= 1.1.4 |
| hikvision | ds-a71048r-cvs | all versions |
| hikvision | ds-a72024_firmware | <= 1.1.4 |
| hikvision | ds-a72024 | all versions |
| hikvision | ds-a72048r-cvs_firmware | <= 1.1.4 |
| hikvision | ds-a72048r-cvs | all versions |
Check a specific version with /api/v1/cve/match.
References
- http://packetstormsecurity.com/files/170818/Hikvision-Remote-Code-Execution-XSS-SQL-Injection.html
- http://packetstormsecurity.com/files/173653/Hikvision-Hybrid-SAN-Ds-a71024-SQL-Injection.html
- https://www.hikvision.com/en/support/cybersecurity/security-advisory/security-vulnerability-in-some-hikvision-hybrid-san-products/
- http://packetstormsecurity.com/files/170818/Hikvision-Remote-Code-Execution-XSS-SQL-Injection.html
- http://packetstormsecurity.com/files/173653/Hikvision-Hybrid-SAN-Ds-a71024-SQL-Injection.html
- https://www.hikvision.com/en/support/cybersecurity/security-advisory/security-vulnerability-in-some-hikvision-hybrid-san-products/
Query this programmatically:
curl https://evil-db.io/api/v1/cve/CVE-2022-28171