Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Milestone XProtect Video Management Software (CVE-2018-7891)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
30/04/2018
Última modificación:
13/06/2018

Descripción

Milestone XProtect Video Management Software (Corporate, Expert, Professional+, Express+, Essential+), de la versión 2016 R1 (10.0.a) a la 2018 R1 (12.1a), contiene endpoints .NET Remoting que son vulnerables a ataques de deserialización, lo que resulta en la ejecución remota de código.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:milestonesys:xprotect:*:*:*:*:corporate:*:*:* 10.0.a (incluyendo) 12.1a (incluyendo)
cpe:2.3:a:milestonesys:xprotect:*:*:*:*:essential\+:*:*:* 10.0.a (incluyendo) 12.1a (incluyendo)
cpe:2.3:a:milestonesys:xprotect:*:*:*:*:expert:*:*:* 10.0.a (incluyendo) 12.1a (incluyendo)
cpe:2.3:a:milestonesys:xprotect:*:*:*:*:express\+:*:*:* 10.0.a (incluyendo) 12.1a (incluyendo)
cpe:2.3:a:milestonesys:xprotect:*:*:*:*:professional\+:*:*:* 10.0.a (incluyendo) 12.1a (incluyendo)
cpe:2.3:a:siemens:siveillance_vms:*:*:*:*:*:*:*:* 10.0a (excluyendo)
cpe:2.3:a:siemens:siveillance_vms:*:*:*:*:*:*:*:* 10.1a (excluyendo)
cpe:2.3:a:siemens:siveillance_vms:*:*:*:*:*:*:*:* 10.2b (excluyendo)
cpe:2.3:a:siemens:siveillance_vms:*:*:*:*:*:*:*:* 11.1a (excluyendo)
cpe:2.3:a:siemens:siveillance_vms:*:*:*:*:*:*:*:* 11.2a (excluyendo)
cpe:2.3:a:siemens:siveillance_vms:*:*:*:*:*:*:*:* 12.1a (excluyendo)