Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Johnson Controls Metasys (CVE-2014-5428)

Gravedad CVSS v2.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/03/2015
Última modificación:
12/04/2025

Descripción

Vulnerabilidad de la subida de ficheros sin restricciones en servicios web no especificados en Johnson Controls Metasys 4.1 hasta 6.5, utilizado en Application and Data Server (ADS), Extended Application and Data Server (también conocido como ADX), LonWorks Control Server 85 LCS8520, Network Automation Engine (NAE) 55xx-x, Network Integration Engine (NIE) 5xxx-x, y NxE8500, permite a atacantes remotos ejecutar código arbitrario mediante la subida de una secuencia de comandos de shell.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:johnsoncontrols:metsys:4.1:*:*:*:*:*:*:*
cpe:2.3:a:johnsoncontrols:metsys:6.5:*:*:*:*:*:*:*
cpe:2.3:h:johnsoncontrols:application_and_data_server:-:*:*:*:*:*:*:*
cpe:2.3:h:johnsoncontrols:extended_application_and_data_server:-:*:*:*:*:*:*:*
cpe:2.3:h:johnsoncontrols:lonworks_control_server_lcs8520:-:*:*:*:*:*:*:*
cpe:2.3:h:johnsoncontrols:network_automation_engine_5510-2:-:*:*:*:*:*:*:*
cpe:2.3:h:johnsoncontrols:network_automation_engine_5510-2u:-:*:*:*:*:*:*:*
cpe:2.3:h:johnsoncontrols:network_automation_engine_5511-2:-:*:*:*:*:*:*:*
cpe:2.3:h:johnsoncontrols:network_automation_engine_5520-2:-:*:*:*:*:*:*:*
cpe:2.3:h:johnsoncontrols:network_automation_engine_5521-2:-:*:*:*:*:*:*:*
cpe:2.3:h:johnsoncontrols:network_integration_engine_5510-2:-:*:*:*:*:*:*:*
cpe:2.3:h:johnsoncontrols:network_integration_engine_5511-2:-:*:*:*:*:*:*:*
cpe:2.3:h:johnsoncontrols:nxe8500:-:*:*:*:*:*:*:*