Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ZoneMinder (CVE-2019-7351)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
04/02/2019
Última modificación:
04/02/2019

Descripción

Existe una inyección de registros en ZoneMinder, hasta la versión 1.32.3, ya que un atacante puede engañar a la víctima para que visite un enlace especialmente manipulado, que a su vez inyectará un mensaje de registro personalizado proporcionado por el atacante en la página de vista "log", tal y como queda demostrado con el valor message=User%20'admin'%20Logged%20in.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zoneminder:zoneminder:*:*:*:*:*:*:*:* 1.32.3 (incluyendo)


Referencias a soluciones, herramientas e información