Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el Management Server en diferentes productos de Symantec Embedded Security (CVE-2015-8799)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
08/06/2016
Última modificación:
12/04/2025

Descripción

Vulnerabilidad de salto de directorio en el Management Server en Symantec Embedded Security: Critical System Protection (SES:CSP) 1.0.x en versiones anteriores a 1.0 MP5, Embedded Security: Critical System Protection for Controllers and Devices (SES:CSP) 6.5.0 en versiones anteriores a MP1, Critical System Protection (SCSP) en versiones anteriores a 5.2.9 MP6, Data Center Security: Server Advanced Server (DCS:SA) 6.x en versiones anteriores a 6.5 MP1 y 6.6 en versiones anteriores a MP1 y Data Center Security: Server Advanced Server y Agents (DCS:SA) hasta la versión 6.6 MP1 permite a usuarios remotos autenticados escribir los datos de actualización de paquete en localizaciones de agentes arbitrarias a través de vectores no especificados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:broadcom:symantec_critical_system_protection:*:*:*:*:*:*:*:* 5.2.9 (incluyendo)
cpe:2.3:a:broadcom:symantec_data_center_security_server:*:*:*:*:advanced:*:*:* 6.0.0 (incluyendo) 6.5.0 (excluyendo)
cpe:2.3:a:broadcom:symantec_data_center_security_server:6.5.0:-:*:*:advanced:*:*:*
cpe:2.3:a:broadcom:symantec_data_center_security_server:6.6.0:*:*:*:advanced:*:*:*
cpe:2.3:a:broadcom:symantec_data_center_security_server_and_agents:6.6.0:*:*:*:advanced:*:*:*
cpe:2.3:o:broadcom:symantec_embedded_security_critical_system_protection:*:*:*:*:*:*:*:* 1.0 (incluyendo)
cpe:2.3:o:broadcom:symantec_embedded_security_critical_system_protection_for_controllers_and_devices:6.5.0:*:*:*:*:*:*:*