Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ZTE ZXIPTV-EPG (CVE-2017-10934)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
25/07/2018
Última modificación:
02/10/2018

Descripción

Todas las versiones anteriores a la V5.09.02.02T4 del producto ZTE ZXIPTV-EPG emplean el servicio Java RMI por el que los servidores emplean la biblioteca Apache Commons Collections (ACC), lo que podría resultar en vulnerabilidades de deserialización Java. Un atacante remoto no autenticado puede explotar estas vulnerabilidades mediante el envío de una petición RMI para ejecutar código arbitrario en el host objetivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:zte:zxiptv-epg_firmware:*:*:*:*:*:*:*:* 5.09.02.02t4 (excluyendo)
cpe:2.3:h:zte:zxiptv-epg:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información