有关萤石部分产品存在安全漏洞的公告
漏洞概述和影响版本:
萤石部分产品直连模块存在一个权限绕过漏洞,攻击者可以通过向设备发送一个特定构造的攻击报文访问或修改设备信息。(CVE-2023-48121)。
| 受影响设备型号 | 影响版本 |
| Ezviz CS-C6N-xxx | 版本号低于v5.3.x build 20230401 |
| Ezviz CS-CV310-xxx | 版本号低于v5.3.x build 20230401 |
| Ezviz CS-C6CN-xxx | 版本号低于v5.3.x build 20230401 |
| Ezviz CS-C3N-xxx | 版本号低于v5.3.x build 20230401 |
漏洞评分:
该漏洞使用CVSS v3.1标准进行分级评分(http://www.first.org/cvss/specification-document)
基础得分:8.2 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N)
修复进度:
萤石已发布版本修复漏洞,受影响版本设备的相关用户可通过萤石云视频App完成相应的设备版本升级。
版本升级途径:
相关设备受影响用户可以通过萤石云视频App的特定设备页面,按提示进行版本升级,从而修复漏洞。萤石已通过App消息推送提醒相关用户进行升级,用户根据升级页面指引可顺利完成升级步骤。
漏洞来源:
该漏洞是由Joern (@joerngermany)发现并报告给萤石安全团队。
联系渠道:
关于萤石产品的安全问题,可通过security@ezviz.com联系萤石安全团队或者通过萤石安全应急响应中心(https://ysrc.vulbox.com) 参与我们的漏洞奖励计划。萤石对所有关注我司产品的安全研究人员表示感谢!
