VulnerabilityAnalyzed
CVE-2021-36260
Hikvision Improper Input Validation
KEVCRITICAL 9.8EPSS 99.9%
Does this matter?
Known to be exploited in the wild (CISA KEV, CISA remediation deadline 24 January 2022). Treat as an emergency change: patch or isolate now, then hunt for prior compromise.
Description
A command injection vulnerability in the web server of some Hikvision product. Due to the insufficient input validation, attacker can exploit the vulnerability to launch a command injection attack by sending some messages with malicious commands.
- CVSS 3.1
- 9.8 CRITICALCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- EPSS
- 99.87% probability · 100th percentile
- CISA KEV
- Listed 10 January 2022 · due 24 January 2022
- Weakness
- CWE-78
- Affected
- hikvision/ds-2cd2026g2-iu\/sl firmware · hikvision/ds-2cd2046g2-iu\/sl firmware · hikvision/ds-2cd2066g2-i\(u\) firmware · hikvision/ds-2cd2066g2-iu\/sl firmware · hikvision/ds-2cd2086g2-i\(u\) firmware · hikvision/ds-2cd2086g2-iu\/sl firmware · hikvision/ds-2cd2166g2-i\(su\) firmware · hikvision/ds-2cd2186g2-i\(su\) firmware · hikvision/ds-2cd2186g2-isu firmware · hikvision/ds-2cd2326g2-isu\/sl firmware · hikvision/ds-2cd2346g2-isu\/sl firmware · hikvision/ds-2cd2366g2-i\(u\) firmware · hikvision/ds-2cd2366g2-isu\/sl firmware · hikvision/ds-2cd2386g2-i\(u\) firmware · hikvision/ds-2cd2386g2-isu\/sl firmware · hikvision/ds-2cd2426g2-i firmware · hikvision/ds-2cd2446g2-i firmware · hikvision/ds-2cd2526g2-i\(s\) firmware · hikvision/ds-2cd2526g2-is firmware · hikvision/ds-2cd2546g2-i\(s\) firmware · +40 more
- Source
- hsrc@hikvision.com
CISA notes
Apply updates per vendor instructions. https://nvd.nist.gov/vuln/detail/CVE-2021-36260
References
- http://packetstormsecurity.com/files/164603/Hikvision-Web-Server-Build-210702-Command-Injection.htmlExploit, Third Party Advisory, VDB Entry
- http://packetstormsecurity.com/files/166167/Hikvision-IP-Camera-Unauthenticated-Command-Injection.htmlExploit, Third Party Advisory, VDB Entry
- https://therecord.media/experts-warn-of-widespread-exploitation-involving-hikvision-cameras/Third Party Advisory
- https://www.cyfirma.com/wp-content/uploads/2022/08/HikvisionSurveillanceCamerasVulnerabilities.pdfBroken Link, Exploit, Third Party Advisory
- https://www.hikvision.com/en/support/cybersecurity/security-advisory/security-notification-command-injection-vulnerability-in-some-hikvision-products/Vendor Advisory
- http://packetstormsecurity.com/files/164603/Hikvision-Web-Server-Build-210702-Command-Injection.htmlExploit, Third Party Advisory, VDB Entry
- http://packetstormsecurity.com/files/166167/Hikvision-IP-Camera-Unauthenticated-Command-Injection.htmlExploit, Third Party Advisory, VDB Entry
- https://therecord.media/experts-warn-of-widespread-exploitation-involving-hikvision-cameras/Third Party Advisory
- https://www.cyfirma.com/wp-content/uploads/2022/08/HikvisionSurveillanceCamerasVulnerabilities.pdfBroken Link, Exploit, Third Party Advisory
- https://www.hikvision.com/en/support/cybersecurity/security-advisory/security-notification-command-injection-vulnerability-in-some-hikvision-products/Vendor Advisory
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-36260US Government Resource
Source: NVD record, EPSS from FIRST.org, KEV from CISA. Refreshed daily.