Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Hanwha Techwin Smart Security Manager (CVE-2017-5169)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
13/02/2017
Última modificación:
20/04/2025

Descripción

Ha sido descubierto un problema en Hanwha Techwin Smart Security Manager Versiones 1.5 y anteriores. Múltiples vulnerabilidades de CSRF se han identificado. Los defectos existen dentro de los servidores Redis y Apache Felix Gogo que están instalados como parte de este producto. Mediante la emisión de solicitudes específicas de HTTP Post, un atacante puede obtener acceso a nivel de sistema a una sesión de shell remota. Las versiones de Smart Security Manager 1.5 y anteriores están afectadas por estas vulnerabilidades. Estas vulnerabilidades pueden permitir la ejecución remota de código.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hanwha-security:smart_security_manager:*:*:*:*:*:*:*:* 1.5 (incluyendo)