Bonjour, votre vie privée est importante pour nous. Les sites Web d’Uniview utilisent des cookies pour stocker des informations sur votre appareil et créer le site Web le plus sûr et le plus efficace. En continuant à utiliser nos sites Web, veuillez accepter que des cookies puissent être stockés sur votre appareil, comme indiqué dans notre Politique en matière de cookies et politique de confidentialité. .
ID de sécurité : USRC-202406-01
Date de première publication : 14/06/2024
Sommaire :
Certains enregistreurs vidéo réseau (NVR) Uniview présentent une vulnérabilité XSS réfléchi (Cross-Site Scripting). Un attaquant peut envoyer une URL à un utilisateur ; si celui-ci clique dessus, du code JavaScript malveillant s’exécute dans son navigateur.
L’exploitation de cette faille nécessite au préalable une authentification, ce qui limite sa portée et sa gravité. Par ailleurs, même en cas d’exécution du JavaScript, l’attaquant ne peut pas obtenir de privilèges supplémentaires.
Nous déconseillons l’utilisation du transfert de ports et recommandons de désactiver l’UPnP afin de prévenir les attaques provenant d’Internet.
Identifiant CVE : CVE-2024-3850
Notation de gravité :
La notation de cette vulnérabilité suit le standard CVSS v3 (http://www.first.org/cvss/specification-document)
Score de base : 5,4 (AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)
Versions concernées et version corrigée :
Références produits | Version vulnérable | Version corrigée |
NVR301-04S3 NVR301-08S3 NVR301-16S3 NVR301-04LS2 NVR301-08LS2 NVR301-04LS3-P4 NVR301-04S3-P4 NVR301-08S3-P8 NVR301-08LS3-P8 NVR301-16LS3-P8 | NVR-B3610.32.20.231219 et versions antérieures | NVR-B3610.33.27.240523 et versions ultérieures |
NVR301-04S2-P4 | NVR-B3801.20.15.200829 et versions antérieures | NVR-B3801.20.17.240507 et versions ultérieures |
Obtention du micrologiciel corrigé :
Veuillez réaliser la mise à jour avec les versions de réparation. Pour toute assistance, veuillez contacter votre distributeur, la hotline service ou le support technique régional.
Hotline service / support technique régional : https://global.uniview.com/About_Us/Contact_Us/
Certains produits Uniview prennent en charge la mise à jour cloud. Les versions de réparation correspondantes sont disponibles via cette fonction.
Origine de la signalisation de vulnérabilité :
Nous remercions le CISA pour avoir signalé cette faille.
Nous contacter :
Si vous détectez tout problème ou risque de sécurité sur nos produits ou solutions, veuillez nous écrire à l’adresse security@uniview.com.