Assessment
Why it matters
CISA lists this vulnerability as known to be exploited; exploitation is confirmed; EPSS is 100.0%; technical severity is CVSS 9.8.
An Improper Authentication issue was discovered in Hikvision DS-2CD2xx2F-I Series V5.2.0 build 140721 to V5.4.0 build 160530, DS-2CD2xx0F-I Series V5.2.0 build 140721 to V5.4.0 Build 160401, DS-2CD2xx2FWD Series V5.3.1 build 150410 to V5.4.4 Build 161125, DS-2CD4x2xFWD Series V5.2.0 build 140721 to V5.4.0 Build 160414, DS-2CD4xx5 Series V5.2.0 build 140721 to V5.4.0 Build 160421, DS-2DFx Series V5.2.0 build 140805 to V5.4.5 Build 160928, and DS-2CD63xx Series V5.0.9 build 140305 to V5.3.5 Build 160106 devices. The improper authentication vulnerability occurs when an application does not adequately or correctly authenticate users. This may allow a malicious user to escalate his or her privileges on the system and gain access to sensitive information.
Who should care
- Teams operating Ds-2cd2032-i Firmware, Ds-2cd2112-i Firmware, Ds-2cd2132-i Firmware +56 more
- Vulnerability and exposure management teams
- Security operations teams monitoring exploitation activity
Response plan
What I would do
- Confirm whether Ds-2cd2032-i Firmware, Ds-2cd2112-i Firmware, Ds-2cd2132-i Firmware +56 more is present in the environment.
- Identify affected versions and establish whether vulnerable services are exposed or reachable.
- Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
- Review relevant security telemetry for evidence of attempted or successful exploitation.
- Document the remediation decision and track it to verified completion.
Vendor remediation
Patch and remediation links
Use the vendor source below to confirm the correct fixed version, package or mitigation for your affected product.
Technical details
- CVSS vector
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CWE
- CWE-287
- Affected versions
- Hikvision Ds-2cd2032-i Firmware (Version: -); Hikvision Ds-2cd2112-i Firmware (Version: -); Hikvision Ds-2cd2132-i Firmware (Version: -); Hikvision Ds-2cd2212-i5 Firmware (Version: -); Hikvision Ds-2cd2232-i5 Firmware (Version: -); Hikvision Ds-2cd2312-i Firmware (Version: -); Hikvision Ds-2cd2332-i Firmware (Version: -); Hikvision Ds-2cd2412f-i(w) Firmware (Version: -)
- Published
- 5 May 2017
- Attack vector
- Network
- Privileges required
- None
- User interaction
- None
Signal timeline
- CVE published
- Added to CISA KEV
- Latest EPSS score: 100.0%
- Signal calculated at 85