Home Avis officiel
Avis de sécurité – Vulnérabilité XSS réfléchi (Cross-Site Scripting) sur certains produits NVR Uniview
2024-06-14

ID de sécurité : USRC-202406-01

Date de première publication : 14/06/2024

Sommaire :

Certains enregistreurs vidéo réseau (NVR) Uniview présentent une vulnérabilité XSS réfléchi (Cross-Site Scripting). Un attaquant peut envoyer une URL à un utilisateur ; si celui-ci clique dessus, du code JavaScript malveillant s’exécute dans son navigateur.

L’exploitation de cette faille nécessite au préalable une authentification, ce qui limite sa portée et sa gravité. Par ailleurs, même en cas d’exécution du JavaScript, l’attaquant ne peut pas obtenir de privilèges supplémentaires.

Nous déconseillons l’utilisation du transfert de ports et recommandons de désactiver l’UPnP afin de prévenir les attaques provenant d’Internet.

Identifiant CVE : CVE-2024-3850

Notation de gravité :

La notation de cette vulnérabilité suit le standard CVSS v3 (http://www.first.org/cvss/specification-document)

Score de base : 5,4 (AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)

Versions concernées et version corrigée :

Références produits

Version vulnérable

Version corrigée

NVR301-04S3

NVR301-08S3

NVR301-16S3

NVR301-04LS2

NVR301-08LS2

NVR301-04LS3-P4

NVR301-04S3-P4

NVR301-08S3-P8

NVR301-08LS3-P8

NVR301-16LS3-P8

NVR-B3610.32.20.231219 et versions antérieures

NVR-B3610.33.27.240523 et versions ultérieures

NVR301-04S2-P4

NVR-B3801.20.15.200829 et versions antérieures

NVR-B3801.20.17.240507 et versions ultérieures

 

Obtention du micrologiciel corrigé :

Veuillez réaliser la mise à jour avec les versions de réparation. Pour toute assistance, veuillez contacter votre distributeur, la hotline service ou le support technique régional.

Hotline service / support technique régional : https://global.uniview.com/About_Us/Contact_Us/

Certains produits Uniview prennent en charge la mise à jour cloud. Les versions de réparation correspondantes sont disponibles via cette fonction.

Origine de la signalisation de vulnérabilité :

Nous remercions le CISA pour avoir signalé cette faille.

Nous contacter :

Si vous détectez tout problème ou risque de sécurité sur nos produits ou solutions, veuillez nous écrire à l’adresse security@uniview.com.

Back