Zkteco

Zkbio Cvsecurity

8 Schwachstellen gefunden.

Hinweis: Diese Liste kann unvollständig sein. Daten werden ohne Gewähr im Ursprungsformat bereitgestellt.
Exploit
  • EPSS 0.28%
  • Veröffentlicht 13.05.2025 00:00:00
  • Zuletzt bearbeitet 21.05.2025 14:15:31

In ZKT ZKBio CVSecurity 6.4.1_R an unauthenticated attacker can craft JWT token using the hardcoded secret to authenticate to the service console. NOTE: the Supplier disputes the significance of this report because the service console is typically on...

Exploit
  • EPSS 0.32%
  • Veröffentlicht 09.07.2024 17:15:19
  • Zuletzt bearbeitet 17.06.2025 19:06:01

ZKTeco ZKBio CVSecurity v6.1.1 was discovered to contain a hardcoded cryptographic key.

Exploit
  • EPSS 0.1%
  • Veröffentlicht 30.05.2024 18:15:09
  • Zuletzt bearbeitet 17.06.2025 19:17:28

ZKTeco ZKBio CVSecurity 6.1.1 is vulnerable to Incorrect Access Control. An authenticated user, without the permissions of managing users, can create a new admin user.

Exploit
  • EPSS 0.79%
  • Veröffentlicht 30.05.2024 17:15:34
  • Zuletzt bearbeitet 13.03.2025 15:15:44

ZKTeco ZKBio CVSecurity 6.1.1 is vulnerable to Directory Traversal via BaseMediaFile. An authenticated user can delete local files from the server which can lead to DoS.

Exploit
  • EPSS 0.26%
  • Veröffentlicht 30.05.2024 17:15:34
  • Zuletzt bearbeitet 21.11.2024 09:20:19

ZKTeco ZKBio CVSecurity 6.1.1 is vulnerable to Directory Traversal via eventRecord.

Exploit
  • EPSS 2.21%
  • Veröffentlicht 30.05.2024 17:15:34
  • Zuletzt bearbeitet 17.06.2025 19:17:36

ZKTeco ZKBio CVSecurity 6.1.1 is vulnerable to Directory Traversal via photoBase64. An unauthenticated user can download local files from the server. NOTE: Third parties have indicated other versions are also vulnerable including up to 6.4.1.

Exploit
  • EPSS 0.07%
  • Veröffentlicht 30.05.2024 16:15:10
  • Zuletzt bearbeitet 09.07.2025 17:15:30

In ZKTeco ZKBio CVSecurity v6.1.1_R and earlier (fixed in 6.1.3_R) an authenticated user can bypass password checks while exporting data from the application.

Exploit
  • EPSS 0.17%
  • Veröffentlicht 30.05.2024 16:15:10
  • Zuletzt bearbeitet 17.06.2025 19:36:41

ZKTeco ZKBio CVSecurity 6.1.1 is vulnerable to Cross Site Scripting (XSS) via an Audio File. An authenticated user can injection malicious JavaScript code to trigger a Cross Site Scripting.