Home إشعار رسمي
إشعار أمني - ثغرة البرمجة النصية عبر المواقع العاكسة (XSS) في بعض منتجات Uniview NVR
2024-06-14

معرف الأمن (SA ID)USRC-202406-01

تاريخ النشر الأول2024-06-14

الملخص

تم اكتشاف ثغرة البرمجة النصية عبر المواقع العاكسة (XSS) في بعض منتجات Uniview NVR. يمكن للمهاجم إرسال رابط للمستخدم، وعند النقر عليه، يمكن تنفيذ كود JavaScript ضار في متصفحه.

تتطلب استغلال هذه الثغرة إجراء المصادقة أولاً، لذلك يكون نطاق التأثير وخطورتها محدودين. علاوة على ذلك، حتى في حالة تنفيذ كود JavaScript، لا يمكن تحقيق مزايا إضافية للمهاجم.

نوصي بعدم استخدام إعادة توجيه المنافذ (port forwarding) وتعطيل بروتوكول UPnP لتجنب الهجمات القادمة من الإنترنت.

معرف CVE CVE-2024-3850

التقييم

يتم استخدام نظام التقييم CVSS v3 لهذه الثغرة (http://www.first.org/cvss/specification-document)

الدرجة الأساسية: 5.4 (AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)

الإصدارات المتأثرة والإصدار المُصحح:

طرازات المنتجات

الإصدارات المتأثرة

الإصدار المُصحح

NVR301-04S3

NVR301-08S3

NVR301-16S3

NVR301-04LS2

NVR301-08LS2

NVR301-04LS3-P4

NVR301-04S3-P4

NVR301-08S3-P8

NVR301-08LS3-P8

NVR301-16LS3-P8

NVR-B3610.32.20.231219

والإصدارات الأقدم

NVR-B3610.33.27.240523 والإصدارات الأحدث

NVR301-04S2-P4

NVR-B3801.20.15.200829

والإصدارات الأقدم

NVR-B3801.20.17.240507

والإصدارات الأحدث

 

الحصول على البرنامج الثابت المُصحح

يرجى التحديث إلى الإصدارات المُصححة. يمكنك التواصل مع قنوات التوزيع أو خط الخدمة الساخن أو الدعم الفني الإقليمي للحصول على المساعدة.

خط الخدمة الساخن / الدعم الفني الإقليمي: https://global.uniview.com/About_Us/Contact_Us/

تدعم بعض منتجات Uniview التحديث السحابي، ويمكن الحصول على الإصدارات المُصححة ذات الصلة عبر التحديث السحابي.

مصدر معلومات الثغرة:

نشكر هيئة CISA على الإبلاغ عن هذه الثغرة.

تواصل معنا:

إذا كان لديك أي مشاكل أو شواغل تتعلق بالأمان في منتجاتنا أو حلولنا، يرجى مراسلتنا عبر البريد الإلكتروني: security@uniview.com.

Back