Vulnerabilidad en VIVOTEK Network Cameras (CVE-2017-9828)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
23/06/2017
Última modificación:
20/04/2025
Descripción
'/cgi-bin/admin/testserver.cgi' del servicio web en la mayoría de las VIVOTEK Network Cameras es vulnerable a la inyección de un comando shell, lo que permite a un atacante remoto ejecutar cualquier comando shell como si fuera root mediante una solicitud HTTP manipulada. Esta vulnerabilidad ya esta verificada en VIVOTEK Network Camera IB8369/FD8164/FD816BA; muchas de las otras tienen un firmware similar que puede ser afectado. Un ataque usa metacaracteres shell en el parámetro sendremail.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:vivotek:network_camera_ib8369_firmware:ib8369-vvtk-0102a:*:*:*:*:*:*:* | ||
| cpe:2.3:h:vivotek:network_camera_ib8369:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:vivotek:network_camera_fd8164_firmware:fd8164-_vvtk-0200b:*:*:*:*:*:*:* | ||
| cpe:2.3:h:vivotek:network_camera_fd8164:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:vivotek:network_camera_fd816ba_firmware:fd816ba-vvtk-010101.:*:*:*:*:*:*:* | ||
| cpe:2.3:h:vivotek:network_camera_fd816ba:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



