CameraRisk

CVE-2023-28809

Hikvision

Published
15 June 2023
Last modified
17 June 2026
CVSS
7.5 v3.1
Severity
high
EPSS
0.6% (48th pct)
CISA KEV
Not listed
NVD status
Modified
Weaknesses
CWE-284, CWE-384

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

Description

Some access control products are vulnerable to a session hijacking attack because the product does not update the session ID after a user successfully logs in. To exploit the vulnerability, attackers have to request the session ID at the same time as a valid user logs in, and gain device operation permissions by forging the IP and session ID of an authenticated user.

Exploitation

Not listed in the CISA Known Exploited Vulnerabilities catalogue as of 2026.09.04. That is an absence of confirmed public exploitation, not evidence that exploitation has not occurred. EPSS models a 0.6% probability of exploitation activity in the next 30 days.

Affected products

ProductVendorTypeVersions named
Ds-k1t320efwx Hikvision unknown <= 3.5.0_build220706
Ds-k1t320efx Hikvision unknown <= 3.5.0_build220706
Ds-k1t320ewx Hikvision unknown <= 3.5.0_build220706
Ds-k1t320ex Hikvision unknown <= 3.5.0_build220706
Ds-k1t320mfwx Hikvision unknown <= 3.5.0_build220706
Ds-k1t320mfx Hikvision unknown <= 3.5.0_build220706
Ds-k1t320mwx Hikvision unknown <= 3.5.0_build220706
Ds-k1t320mx Hikvision unknown <= 3.5.0_build220706
Ds-k1t341am Hikvision unknown <= 3.2.30_build221223
Ds-k1t341amf Hikvision unknown <= 3.2.30_build221223
Ds-k1t341cm Hikvision unknown
Ds-k1t343ewx Hikvision unknown <= 3.14.0_build230117
Ds-k1t343ex Hikvision unknown <= 3.14.0_build230117
Ds-k1t343mwx Hikvision unknown <= 3.14.0_build230117
Ds-k1t343mx Hikvision unknown <= 3.14.0_build230117
Ds-k1t671 Hikvision unknown < 3.7.80, <= 3.2.30_build221223
Ds-k1t671m Hikvision unknown <= 3.2.30_build221223
Ds-k1t671mf Hikvision unknown <= 3.2.30_build221223
Ds-k1t671t Hikvision unknown
Ds-k1t671tm Hikvision unknown
Ds-k1t671tm-3xf Hikvision unknown
Ds-k1t671tmf Hikvision unknown
Ds-k1t671tmfw Hikvision unknown
Ds-k1t671tmw Hikvision unknown
Ds-k1t804af Hikvision unknown <= 1.4.0_build221212
Ds-k1t804amf Hikvision unknown <= 1.4.0_build221212

References

Vendor advisory and patch

CVE-2023-28809 at NVD

Record assembled from NVD, CISA KEV 2026.09.04 and FIRST EPSS 2026-09-04. Affected products are those NVD's CPE configuration names that fall inside this site's scope; a CVE may affect products outside it.