Vulnerabilidad en Johnson Controls Metasys (CVE-2014-5428)
Gravedad CVSS v2.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/03/2015
Última modificación:
12/04/2025
Descripción
Vulnerabilidad de la subida de ficheros sin restricciones en servicios web no especificados en Johnson Controls Metasys 4.1 hasta 6.5, utilizado en Application and Data Server (ADS), Extended Application and Data Server (también conocido como ADX), LonWorks Control Server 85 LCS8520, Network Automation Engine (NAE) 55xx-x, Network Integration Engine (NIE) 5xxx-x, y NxE8500, permite a atacantes remotos ejecutar código arbitrario mediante la subida de una secuencia de comandos de shell.
Impacto
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:johnsoncontrols:metsys:4.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:johnsoncontrols:metsys:6.5:*:*:*:*:*:*:* | ||
| cpe:2.3:h:johnsoncontrols:application_and_data_server:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:johnsoncontrols:extended_application_and_data_server:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:johnsoncontrols:lonworks_control_server_lcs8520:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:johnsoncontrols:network_automation_engine_5510-2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:johnsoncontrols:network_automation_engine_5510-2u:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:johnsoncontrols:network_automation_engine_5511-2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:johnsoncontrols:network_automation_engine_5520-2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:johnsoncontrols:network_automation_engine_5521-2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:johnsoncontrols:network_integration_engine_5510-2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:johnsoncontrols:network_integration_engine_5511-2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:johnsoncontrols:nxe8500:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



