Vulnerabilidad en ZTE ZXIPTV-EPG (CVE-2017-10934)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
25/07/2018
Última modificación:
02/10/2018
Descripción
Todas las versiones anteriores a la V5.09.02.02T4 del producto ZTE ZXIPTV-EPG emplean el servicio Java RMI por el que los servidores emplean la biblioteca Apache Commons Collections (ACC), lo que podría resultar en vulnerabilidades de deserialización Java. Un atacante remoto no autenticado puede explotar estas vulnerabilidades mediante el envío de una petición RMI para ejecutar código arbitrario en el host objetivo.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:zte:zxiptv-epg_firmware:*:*:*:*:*:*:*:* | 5.09.02.02t4 (excluyendo) | |
cpe:2.3:h:zte:zxiptv-epg:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página