Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en en cámaras de red Axis (CVE-2015-8257)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
02/05/2017
Última modificación:
20/04/2025

Descripción

El script devtools.sh en las cámaras de red AXIS permite a los usuarios autenticados remotos ejecutar comandos arbitrarios a través de los metacaracteres de la shell en el parámetro app (1) app_license.shtml, (2) app_license_custom.shtml, (3) app_index.shtml o (4) App_params.shtml.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:axis:network_camera_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:axis:cannon_network_camera:-:*:*:*:*:*:*:*
cpe:2.3:h:axis:explosion-protected_camera:-:*:*:*:*:*:*:*
cpe:2.3:h:axis:fixed_box_camera:-:*:*:*:*:*:*:*
cpe:2.3:h:axis:fixed_bullet_camera:-:*:*:*:*:*:*:*
cpe:2.3:h:axis:fixed_dome_camera:-:*:*:*:*:*:*:*
cpe:2.3:h:axis:modular_camera:-:*:*:*:*:*:*:*
cpe:2.3:h:axis:onboard_camera:-:*:*:*:*:*:*:*
cpe:2.3:h:axis:panoramic_camera:-:*:*:*:*:*:*:*
cpe:2.3:h:axis:ptz_camera:-:*:*:*:*:*:*:*
cpe:2.3:h:axis:thermal_camera:-:*:*:*:*:*:*:*