جاري التحميل
📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. ترقّ الآن
مركز البحث
ESC للإغلاق
Global vulnerability تكنولوجيا المعلومات HIGH 1h Global data_breach القطاع الحكومي CRITICAL 10h Global ransomware الخدمات المالية / الأمن السيبراني CRITICAL 11h Global vulnerability تكنولوجيا المعلومات / الأمن السيبراني CRITICAL 13h Global malware الطاقة والمرافق CRITICAL 13h Global ransomware قطاعات متعددة CRITICAL 14h Global vulnerability أنظمة التحكم الصناعية / إنترنت الأشياء / البنية التحتية CRITICAL 16h Global supply_chain تكنولوجيا المعلومات والبنية التحتية الحرجة CRITICAL 17h Global phishing قطاعات متعددة HIGH 17h Global insider خدمات الأمن السيبراني CRITICAL 17h Global vulnerability تكنولوجيا المعلومات HIGH 1h Global data_breach القطاع الحكومي CRITICAL 10h Global ransomware الخدمات المالية / الأمن السيبراني CRITICAL 11h Global vulnerability تكنولوجيا المعلومات / الأمن السيبراني CRITICAL 13h Global malware الطاقة والمرافق CRITICAL 13h Global ransomware قطاعات متعددة CRITICAL 14h Global vulnerability أنظمة التحكم الصناعية / إنترنت الأشياء / البنية التحتية CRITICAL 16h Global supply_chain تكنولوجيا المعلومات والبنية التحتية الحرجة CRITICAL 17h Global phishing قطاعات متعددة HIGH 17h Global insider خدمات الأمن السيبراني CRITICAL 17h Global vulnerability تكنولوجيا المعلومات HIGH 1h Global data_breach القطاع الحكومي CRITICAL 10h Global ransomware الخدمات المالية / الأمن السيبراني CRITICAL 11h Global vulnerability تكنولوجيا المعلومات / الأمن السيبراني CRITICAL 13h Global malware الطاقة والمرافق CRITICAL 13h Global ransomware قطاعات متعددة CRITICAL 14h Global vulnerability أنظمة التحكم الصناعية / إنترنت الأشياء / البنية التحتية CRITICAL 16h Global supply_chain تكنولوجيا المعلومات والبنية التحتية الحرجة CRITICAL 17h Global phishing قطاعات متعددة HIGH 17h Global insider خدمات الأمن السيبراني CRITICAL 17h
الثغرات

CVE-2018-14933

حرج 🇺🇸 CISA KEV ⚡ اختراق متاح
NUUO NVRmini Devices OS Command Injection Vulnerability — NUUO NVRmini devices contain an OS command injection vulnerability. This vulnerability allows remote command execution via shell metacharacte
نُشر: Dec 18, 2024  ·  المصدر: CISA_KEV
CVSS v3
9.0
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

NUUO NVRmini Devices OS Command Injection Vulnerability — NUUO NVRmini devices contain an OS command injection vulnerability. This vulnerability allows remote command execution via shell metacharacters in the uploaddir parameter for a writeuploaddir command.

🤖 ملخص AI

CVE-2018-14933 is a critical OS command injection vulnerability in NUUO NVRmini network video recorder devices, allowing unauthenticated remote command execution via shell metacharacters in the uploaddir parameter. With a CVSS score of 9.0 and publicly available exploits, this vulnerability poses an immediate threat to any organization using these surveillance devices. Attackers can gain full control of the NVR device, potentially pivoting to other network resources and accessing sensitive video surveillance data.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 10, 2026 09:01
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability significantly impacts Saudi organizations that deploy NUUO NVRmini devices for physical security and surveillance. High-risk sectors include: government facilities (ministries, NCA-regulated entities) using these NVRs for perimeter security; energy sector installations (ARAMCO, SABIC, utility companies) where surveillance systems protect critical infrastructure; banking sector (SAMA-regulated institutions) using NVRs for branch and ATM surveillance; military and defense installations; smart city projects (NEOM, Riyadh Season venues). Compromised NVR devices can expose sensitive surveillance footage, provide network pivot points, and undermine physical security monitoring capabilities.
🏢 القطاعات السعودية المتأثرة
Government Energy Banking Defense Telecommunications Healthcare Transportation Retail
⚖️ درجة المخاطر السعودية (AI)
8.5
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify all NUUO NVRmini devices on your network using asset discovery tools
2. Immediately isolate NUUO NVRmini devices from the internet — remove any direct internet exposure
3. Place all NVR devices behind firewalls with strict access control lists

Patching:
4. Apply the latest firmware update from NUUO that addresses this vulnerability
5. Contact NUUO support if patches are not available for your specific model

Compensating Controls:
6. Implement network segmentation — place all surveillance/IoT devices on a dedicated VLAN
7. Deploy a web application firewall (WAF) to filter malicious requests containing shell metacharacters
8. Restrict management interface access to specific trusted IP addresses only
9. Disable any unnecessary services on the NVR devices
10. Change all default credentials on NVR devices

Detection Rules:
11. Monitor for unusual outbound connections from NVR devices
12. Create IDS/IPS signatures for requests containing shell metacharacters in the uploaddir parameter
13. Alert on any command execution patterns (wget, curl, nc, bash) originating from NVR device IPs
14. Monitor for the 'writeuploaddir' command in HTTP traffic to NVR devices
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع أجهزة NUUO NVRmini على شبكتك باستخدام أدوات اكتشاف الأصول
2. عزل أجهزة NUUO NVRmini فوراً عن الإنترنت — إزالة أي تعرض مباشر للإنترنت
3. وضع جميع أجهزة التسجيل خلف جدران حماية مع قوائم تحكم وصول صارمة

التحديثات:
4. تطبيق آخر تحديث للبرنامج الثابت من NUUO الذي يعالج هذه الثغرة
5. التواصل مع دعم NUUO إذا لم تتوفر تحديثات لطرازك المحدد

الضوابط التعويضية:
6. تنفيذ تجزئة الشبكة — وضع جميع أجهزة المراقبة/إنترنت الأشياء على شبكة VLAN مخصصة
7. نشر جدار حماية تطبيقات الويب لتصفية الطلبات الضارة المحتوية على أحرف خاصة
8. تقييد الوصول إلى واجهة الإدارة لعناوين IP موثوقة محددة فقط
9. تعطيل أي خدمات غير ضرورية على أجهزة التسجيل
10. تغيير جميع بيانات الاعتماد الافتراضية على أجهزة التسجيل

قواعد الكشف:
11. مراقبة الاتصالات الصادرة غير المعتادة من أجهزة التسجيل
12. إنشاء توقيعات IDS/IPS للطلبات المحتوية على أحرف خاصة في معامل uploaddir
13. التنبيه على أي أنماط تنفيذ أوامر صادرة من عناوين IP لأجهزة التسجيل
14. مراقبة أمر writeuploaddir في حركة HTTP إلى أجهزة التسجيل
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC-2:3-1 (Asset Management) ECC-2:5-1 (Network Security) ECC-2:5-2 (Network Segmentation) ECC-2:4-1 (Vulnerability Management) ECC-2:6-1 (Physical Security Systems)
🔵 SAMA CSF
3.3.3 (Patch Management) 3.3.4 (Vulnerability Management) 3.3.7 (Network Security Management) 3.4.1 (Physical Security) 3.3.11 (IoT Security)
🟡 ISO 27001:2022
A.8.8 (Management of technical vulnerabilities) A.8.20 (Networks security) A.8.22 (Segregation of networks) A.7.4 (Physical security monitoring)
🟣 PCI DSS v4.0
6.3.3 (Patching security vulnerabilities) 2.2.1 (System hardening) 1.3.1 (Network segmentation) 9.1.1 (Physical access monitoring)
🔗 المراجع والمصادر 0
لا توجد مراجع.
📦 المنتجات المتأثرة 1 منتج
NUUO:NVRmini Devices
📊 CVSS Score
9.0
/ 10.0 — حرج
📋 حقائق سريعة
الخطورة حرج
CVSS Score9.0
EPSS93.87%
اختراق متاح ✓ نعم
تصحيح متاح ✓ نعم
CISA KEV🇺🇸 Yes
تاريخ الإصلاح2025-01-08
تاريخ النشر 2024-12-18
المصدر cisa_kev
المشاهدات 4
🇸🇦 درجة المخاطر السعودية
8.5
/ 10.0 — مخاطر السعودية
🏷️ الوسوم
kev actively-exploited
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.