Home Уведомление о безопасности
Уведомление о безопасности — уязвимость отражённого межсайтового скриптирования (XSS) в некоторых NVR-продуктах Uniview
2024-06-14

Идентификатор уведомления: USRC-202406-01
Дата первой публикации: 14 июня 2024 г. 

Краткое описание: 
В некоторых NVR-продуктах Uniview обнаружена уязвимость отражённого межсайтового скриптирования (XSS). Злоумышленник может отправить пользователю URL-ссылку, при переходе по которой в браузере жертвы может выполниться вредоносный JavaScript-код.

Для эксплуатации данной уязвимости требуется предварительная аутентификация, что ограничивает её масштаб и серьёзность. Даже в случае выполнения скрипта злоумышленник не получает дополнительных привилегий.

Рекомендуется не использовать проброс портов (port forwarding) и отключить UPnP, чтобы избежать атак из интернета.

Идентификатор CVE: CVE-2024-3850 

Оценка уязвимости: 
Для оценки используется система CVSS v3 (http://www.first.org/cvss/specification-document) 
Базовый показатель: 5.4 (AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)

Затронутые версии и исправленные версии:

Product Models

Affected Version

Fixed Version

NVR301-04S3

NVR301-08S3

NVR301-16S3

NVR301-04LS2

NVR301-08LS2

NVR301-04LS3-P4

NVR301-04S3-P4

NVR301-08S3-P8

NVR301-08LS3-P8

NVR301-16LS3-P8

NVR-B3610.32.20.231219

and earlier

NVR-B3610.33.27.240523 and later

NVR301-04S2-P4

NVR-B3801.20.15.200829

and earlier

NVR-B3801.20.17.240507

and later

 

Получение исправленной прошивки:

Для обновления используйте исправленные версии. Вы можете обратиться за помощью в канал дистрибуции, службу поддержки или региональную техническую поддержку.

Служба поддержки / региональная техническая поддержка: https://global.uniview.com/About_Us/Contact_Us/

Некоторые продукты Uniview поддерживают облачное обновление. Соответствующие исправленные версии можно получить через облачное обновление.

Источник информации об уязвимости:

Благодарим CISA за сообщение об этой уязвимости.

Свяжитесь с нами:

Если у вас возникли вопросы или опасения, связанные с безопасностью наших продуктов или решений, пожалуйста, напишите нам на security@uniview.com.

Back