Hello, your privacy is important to us. Uniview websites use cookies to store info on your device and create the most secure and effective website . By continuing to use our websites, please accept the cookies could be stored on your device, which outlined our cookie policy and privacy policy .
ID de SA: USRC-202406-01
Primera publicación: 14-06-2024
Resumen:
Se ha detectado una vulnerabilidad de scripting entre sitios reflejado (XSS) en algunos productos NVR de Uniview. Un atacante podría enviar a un usuario una URL que, si se hace clic en ella, podría ejecutar JavaScript malicioso en su navegador.
Esta vulnerabilidad también requiere autenticación antes de poder ser explotada, por lo que su alcance y gravedad son limitados. Además, incluso si se ejecuta JavaScript, no se obtienen beneficios adicionales.
Recomendamos no utilizar la redirección de puertos y deshabilitar UPnP para evitar ataques desde Internet.
ID de CVE: CVE-2024-3850
Puntuación:
Para la puntuación de esta vulnerabilidad se adopta CVSS v3 (http://www.first.org/cvss/specification-document)
Puntuación base: 5.4 (AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)
Versiones afectadas y versión corregida:
| Modelos de producto | Versión afectada | Versión corregida |
|---|---|---|
| NVR301-04S3 NVR301-08S3 NVR301-16S3 NVR301-04LS2 NVR301-08LS2 NVR301-04LS3-P4 NVR301-04S3-P4 NVR301-08S3-P8 NVR301-08LS3-P8 NVR301-16LS3-P8 | NVR-B3610.32.20.231219 y anteriores | NVR-B3610.33.27.240523 y posteriores |
| NVR301-04S2-P4 | NVR-B3801.20.15.200829 y anteriores | NVR-B3801.20.17.240507 y posteriores |
Obtención del firmware corregido:
Utilice las versiones de reparación para realizar la actualización. Puede ponerse en contacto con el canal de distribución, la línea directa de servicio o el soporte técnico regional para obtener ayuda.
Línea directa de servicio/soporte técnico regional: https://global.uniview.com/About_Us/Contact_Us/
Algunos productos de Uniview cuentan con la capacidad de actualización en la nube. Las versiones de reparación correspondientes pueden obtenerse a través de la actualización en la nube.
Fuente de la información sobre la vulnerabilidad:
Agradecemos a CISA por informar de esta vulnerabilidad.
Contáctenos:
Si tiene algún problema o inquietud de seguridad con nuestros productos o soluciones, póngase en contacto con nosotros en security@uniview.com.