Vulnerabilidad en Datos de configuración web en el servidor web integrado en las cámaras IP y NVRs Honeywell Performance. (CVE-2019-13523)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
26/09/2019
Última modificación:
28/10/2021
Descripción
En las cámaras IP y NVRs Honeywell Performance, el servidor web integrado de los dispositivos afectados podría permitir a atacantes remotos obtener datos de configuración web en formato JSON para cámaras IP y NVR (Network Video Recorders), que pueden ser accedidos sin autenticación a través de la red. Cámaras IP Performance afectadas: HBD3PR2, H4D3PRV3, HED3PR3, H4D3PRV2, HBD3PR1, H4W8PR2, HBW8PR2, H2W2PC1M, H2W4PER3, H2W2PER3, HEW2PER3, HEW4PER3B, HBW2PER1, HEW4PER2, HEW4PER2B, HEW2PER2, H4W2PER2, HBW2PER2, H4W2PER3, y HPW2P1. NVRs Serie Performance afectados: HEN08104, HEN08144, HEN081124, HEN16104, HEN16144, HEN16184, HEN16204, HEN162244, HEN16284, HEN16304, HEN16384, HEN32104, HEN321124, HEN32204, HEN32284, HEN322164, HEN32304, HEN32384, HEN323164, HEN64204, HEN64304, HEN643164, HEN643324, HEN643484, HEN04103, HEN04113, HEN04123, HEN08103, HEN08113, HEN08123, HEN08143, HEN16103, HEN16123, HEN16143, HEN16163, HEN04103L, HEN08103L, HEN16103L, HEN32103L.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:honeywell:hbd3pr2_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:honeywell:hbd3pr2:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:h4d3prv3_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:honeywell:h4d3prv3:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:hed3pr3_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:honeywell:hed3pr3:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:h4d3prv2_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:honeywell:h4d3prv2:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:hbd3pr1_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:honeywell:hbd3pr1:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:h4w8pr2_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:honeywell:h4w8pr2:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:hbw8pr2_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:honeywell:hbw8pr2:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:h2w2pc1m_firmware:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página