Vulnerabilidad en dispositivos NVR de Honeywell (CVE-2017-14263)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/09/2017
Última modificación:
20/04/2025
Descripción
Los dispositivos NVR de Honeywell permiten a los atacantes remotos crear una cuenta de usuario en el grupo admin accediendo a la cuenta guest para obtener un ID de sesión y luego enviar dicho ID de sesión a la URI /RPC2 mediante una petición userManager.addUser. El atacante puede conectarse al dispositivo con la nueva cuenta de usuario para hacerse con el control completo de dicho dispositivo.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:honeywell:enterprise_dvr_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:honeywell:enterprise_dvr:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:maxpro_nvr_hybrid_se_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:honeywell:maxpro_nvr_hybrid_se:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:maxpro_nvr_hybrid_xe_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:honeywell:maxpro_nvr_hybrid_xe:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:maxpro_nvr_se_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:honeywell:maxpro_nvr_se:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:maxpro_nvr_xe_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:honeywell:maxpro_nvr_xe:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:fusion_iv_rev_c_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:honeywell:fusion_iv_rev_c:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:maxpro_nvr_pe_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:honeywell:maxpro_nvr_pe:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página