Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el Management Server en diferentes productos de Symantec Embedded Security (CVE-2015-8798)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
08/06/2016
Última modificación:
12/04/2025

Descripción

Vulnerabilidad de salto de directorio en el Management Server en Symantec Embedded Security: Critical System Protection (SES:CSP) 1.0.x en versiones anteriores a 1.0 MP5, Embedded Security: Critical System Protection for Controllers and Devices (SES:CSP) 6.5.0 en versiones anteriores a MP1, Critical System Protection (SCSP) en versiones anteriores a 5.2.9 MP6, Data Center Security: Server Advanced Server (DCS:SA) 6.x en versiones anteriores a 6.5 MP1 y 6.6 en versiones anteriores a MP1 y Data Center Security: Server Advanced Server and Agents (DCS:SA) hasta la versión 6.6 MP1 permite a usuarios remotos autenticados ejecutar código arbitrario a través de vectores no especificados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:broadcom:symantec_critical_system_protection:*:*:*:*:*:*:*:* 5.2.9 (incluyendo)
cpe:2.3:a:broadcom:symantec_data_center_security_server:6.5.0:*:*:*:advanced:*:*:*
cpe:2.3:a:broadcom:symantec_data_center_security_server:6.6.0:*:*:*:advanced:*:*:*
cpe:2.3:a:broadcom:symantec_data_center_security_server_and_agents:*:*:*:*:advanced:*:*:* 6.6.0 (incluyendo)
cpe:2.3:o:broadcom:symantec_embedded_security_critical_system_protection:*:*:*:*:*:*:*:* 1.0 (incluyendo)
cpe:2.3:o:broadcom:symantec_embedded_security_critical_system_protection_for_controllers_and_devices:*:*:*:*:*:*:*:* 6.5.0 (incluyendo)