مرحبًا، خصوصيتك مهمة لنا. تستخدم مواقع يونيفو ملفات تعريف الارتباط لتخزين البيانات على جهازك وتقديم موقع آمن وفعال بالكامل. باستمرارك في استخدام مواقعنا، فأنت توافق على تخزين ملفات تعريف الارتباط على جهازك، كما هو موضح في سياسة ملفات تعريف الارتباط و سياسة الخصوصية.
معرف الأمن (SA ID):USRC-202406-01
تاريخ النشر الأول:2024-06-14
الملخص:
تم اكتشاف ثغرة البرمجة النصية عبر المواقع العاكسة (XSS) في بعض منتجات Uniview NVR. يمكن للمهاجم إرسال رابط للمستخدم، وعند النقر عليه، يمكن تنفيذ كود JavaScript ضار في متصفحه.
تتطلب استغلال هذه الثغرة إجراء المصادقة أولاً، لذلك يكون نطاق التأثير وخطورتها محدودين. علاوة على ذلك، حتى في حالة تنفيذ كود JavaScript، لا يمكن تحقيق مزايا إضافية للمهاجم.
نوصي بعدم استخدام إعادة توجيه المنافذ (port forwarding) وتعطيل بروتوكول UPnP لتجنب الهجمات القادمة من الإنترنت.
معرف CVE: CVE-2024-3850
التقييم:
يتم استخدام نظام التقييم CVSS v3 لهذه الثغرة (http://www.first.org/cvss/specification-document)
الدرجة الأساسية: 5.4 (AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)
الإصدارات المتأثرة والإصدار المُصحح:
طرازات المنتجات | الإصدارات المتأثرة | الإصدار المُصحح |
NVR301-04S3 NVR301-08S3 NVR301-16S3 NVR301-04LS2 NVR301-08LS2 NVR301-04LS3-P4 NVR301-04S3-P4 NVR301-08S3-P8 NVR301-08LS3-P8 NVR301-16LS3-P8 | NVR-B3610.32.20.231219 والإصدارات الأقدم | NVR-B3610.33.27.240523 والإصدارات الأحدث |
NVR301-04S2-P4 | NVR-B3801.20.15.200829 والإصدارات الأقدم | NVR-B3801.20.17.240507 والإصدارات الأحدث |
الحصول على البرنامج الثابت المُصحح:
يرجى التحديث إلى الإصدارات المُصححة. يمكنك التواصل مع قنوات التوزيع أو خط الخدمة الساخن أو الدعم الفني الإقليمي للحصول على المساعدة.
خط الخدمة الساخن / الدعم الفني الإقليمي: https://global.uniview.com/About_Us/Contact_Us/
تدعم بعض منتجات Uniview التحديث السحابي، ويمكن الحصول على الإصدارات المُصححة ذات الصلة عبر التحديث السحابي.
مصدر معلومات الثغرة:
نشكر هيئة CISA على الإبلاغ عن هذه الثغرة.
تواصل معنا:
إذا كان لديك أي مشاكل أو شواغل تتعلق بالأمان في منتجاتنا أو حلولنا، يرجى مراسلتنا عبر البريد الإلكتروني: security@uniview.com.