Vulnerabilidad en la interfaz de usuario web en diversas versiones de MAXPRO VMS y NVR (CVE-2020-6960)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
22/01/2020
Última modificación:
07/02/2020
Descripción
Las siguientes versiones de MAXPRO VMS y NVR, MAXPRO VMS: HNMSWVMS anterior a Versión VMS560 Build 595 T2-Patch, HNMSWVMSLT anterior a Versión VMS560 Build 595 T2-Patch, MAXPRO NVR: MAXPRO NVR XE anterior a Versión NVR 5.6 Build 595 T2-Patch , MAXPRO NVR SE anterior a Versión NVR 5.6 Build 595 T2-Patch, MAXPRO NVR PE anterior a Versión NVR 5.6 Build 595 T2-Patch y MPNVRSWXX anterior a Versión NVR 5.6 Build 595 T2-Patch, contienen una vulnerabilidad de inyección SQL que podría otorgar a un atacante un acceso no autenticado remoto en la interfaz de usuario web con privilegios de nivel de administrador.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:honeywell:maxpro_nvr_xe_firmware:*:*:*:*:*:*:*:* | 5.6 (incluyendo) | |
cpe:2.3:h:honeywell:maxpro_nvr_xe:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:maxpro_nvr_se_firmware:*:*:*:*:*:*:*:* | 5.6 (incluyendo) | |
cpe:2.3:h:honeywell:maxpro_nvr_se:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:maxpro_nvr_pe_firmware:*:*:*:*:*:*:*:* | 5.6 (incluyendo) | |
cpe:2.3:h:honeywell:maxpro_nvr_pe:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:mpnvrswxx_firmware:*:*:*:*:*:*:*:* | 5.6 (incluyendo) | |
cpe:2.3:h:honeywell:mpnvrswxx:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:hnmswvms_firmware:*:*:*:*:*:*:*:* | vms560 (incluyendo) | |
cpe:2.3:h:honeywell:hnmswvms:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:honeywell:hnmswvmslt_firmware:*:*:*:*:*:*:*:* | vms560 (incluyendo) | |
cpe:2.3:h:honeywell:hnmswvmslt:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página