Hikvision · Hikvision Streaming Media Management Server · CVE-2025-34058
Nome do Software Vulnerável e Versões Afetadas:
Hikvision Streaming Media Management Server versão 2.3.5
Descrição:
A vulnerabilidade permite que invasores remotos se autentiquem utilizando credenciais padrão e acessem funcionalidades restritas. Após a autenticação, um invasor pode explorar uma vulnerabilidade de leitura arbitrária de arquivos no endpoint "/systemLog/downFile.php" via traversão de diretório no parâmetro `fileName`. Isso pode permitir acesso não autorizado a arquivos sensíveis do sistema.
Recomendações:
Para o Hikvision Streaming Media Management Server versão 2.3.5, altere as credenciais padrão para impedir acesso não autorizado. Como medida de contorno temporária, considere restringir o acesso ao endpoint "/systemLog/downFile.php" para minimizar o risco de exploração. Evite utilizar o parâmetro `fileName` no endpoint afetado até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.