大数跨境
0
0

“关键漏洞目录”新增4个漏洞(2024年12月19日)

“关键漏洞目录”新增4个漏洞(2024年12月19日) 关键漏洞目录
2024-12-19
2
导读:摄星科技“关键漏洞目录”新增4个漏洞,关键漏洞目录漏洞总数增加到1242个。

2024年12月19日摄星科技“关键漏洞目录”新增4个漏洞,包括NUUO NVRmini和NVRsolo操系统命令注入漏洞和NUUO NVRmini2和NVRsolo访问控制错误漏洞。关键漏洞目录漏洞总数增加到1242个。

01
NUUO NVRmini和NVRsolo操系统命令注入漏洞
‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍

已被添加到CISA KEV、关键漏洞目

CVSS v3.0向量AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS v3.0评分:9.8

漏洞级别:超危



 漏洞描述 


NUUO NVRmini是美国NUUO公司的一款视频存储管理设备。 

NUUO NVRmini2和NVRsolo系列产品中的upgrade_handle.php文件存在操作系统命令注入漏洞。远程攻击者可借助writeuploaddir命令的uploaddir参数中的shell元字符执行远程命令。



 影响产品 


Nvrmini Firmware 2016
Nvrmini 


 修复建议 


NVRmini2和NVRsolo已结束其产品生命周期,NVRmini2已被NVRmini3取代,NVRsolo被NVRsolo plus取代,参考链接:https://nuuo.com/wp-content/uploads/2023/03/NUUO-EOL-letter%EF%BC%BFNVRmini-2-and-NVRsolo-series.pdf
02
NUUO NVRmini2和NVRsolo访问控制错误漏洞
已被添加到CISA KEV、关键漏洞目

CVSS v3.1向量:AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS v3.1评分9.8
漏洞级别:超危


 漏洞描述 


NUUO NVRMini2是中国台湾NUUO公司的一款小型网络硬盘录像机设备。 

NUUO NVRmini2和NVRsolo系列产品包含缺失的身份验证漏洞,该漏洞允许未经身份验证的攻击者上传加密的TAR存档,由于缺少 handle_import_user.php身份验证,可滥用该存档添加任意用户。



 影响产品 


Nvrmini2 Firmware <= 3.11.0
Nvrmini2


 修复建议 


NVRmini2和NVRsolo已结束其产品生命周期,NVRmini2已被NVRmini3取代,NVRsolo被NVRsolo plus取代,参考链接:https://nuuo.com/wp-content/uploads/2023/03/NUUO-EOL-letter%EF%BC%BFNVRmini-2-and-NVRsolo-series.pdf

03
Reolink多款IP Cameras产品操作系统命令注入漏洞
已被添加到CISA KEV、关键漏洞目

CVSS v3.1向量:AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

CVSS v3.1评分:7.2
漏洞级别:高危


 漏洞描述 


Reolink Digital Technology RLC-410W等都是中国香港Reolink Digital Technology公司的一款IP摄像头。 

Reolink RLC-410W、C1 Pro、C2 Pro、RLC-422W和RLC-511W IP摄像机包含经过身份验证的操作系统命令注入漏洞。此漏洞允许经过身份验证的管理员使用“TestEmail”功能以root身份注入和运行操作系统命令。



 影响产品 


Reolink Rlc-410w Firmware 1.0.227

Reolink C1 Pro Firmware 1.0.227
Reolink C2 Pro Firmware 1.0.227
Reolink Rlc-422w Firmware 1.0.227
Reolink Rlc-410w
Reolink Rlc-511w Firmware 1.0.227
Reolink C2 Pro
Reolink C1 Pro
Reolink Rlc-511w
Reolink Rlc-422w


 修复建议 


受影响的产品可能已寿命终止(EoL)和/或服务终止(EoS)。如果当前的升级补丁不可用,用户应停止使用产品。参考链接:
https://reolink.com/product-eol/
https://reolink.com/download-center/
04
Reolink RLC-410W IP Camera操作系统命令注入漏洞
已被添加到CISA KEV、关键漏洞目

CVSS v3.1向量:AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS v3.1评分:9.8
漏洞级别:超危


 漏洞描述 


reolink RLC-410W v3.0.0.136_20121102的设备网络设置功能中存在操作系统命令注入漏洞。根据DDNS类型,具有通过SetDdns API提供的域参数值的DDNS->domain变量未得到正确验证,从而导致操作系统命令注入。攻击者可以发送HTTP请求来触发此漏洞。



 影响产品 


Rlc-410w Firmware 3.0.0.136_20121102
Rlc-410w


 修复建议 


升级至Reolink RLC-410W firmware的最新版本(3.0.0.136_20210315或更高版本),可从Reolink网站获得。参考链接:https://reolink.com/us/product/rlc-410w/

服务和支持

“关键漏洞目录”由摄星科技维护,可通过https://www.vulinsight.com.cn/#/kvc查看详细内容。并可下载CSV、JSON格式全量漏洞数据。

企业用户可通过漏洞情报SaaS平台、漏洞管控平台、知识库VKB平台获取服务和支持。

【声明】内容源于网络
0
0
关键漏洞目录
北京摄星科技有限公司“关键漏洞目录”更新发布信息
内容 88
粉丝 0
关键漏洞目录 北京摄星科技有限公司“关键漏洞目录”更新发布信息
总阅读22
粉丝0
内容88