Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la opción SmartService API Service en el servidor en Kantech (CVE-2019-7589)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
10/03/2020
Última modificación:
11/03/2020

Descripción

Hay una vulnerabilidad con la opción SmartService API Service por la cual un usuario no autorizado podría explotar esto para cargar código malicioso en el servidor que podría ser ejecutado con privilegios nivel system. Esto afecta a Kantech EntraPass Corporate Edition versiones 8.0 y anteriores; Kantech EntraPass Global Edition versiones 8.0 y anteriores de Johnson Controls.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:johnsoncontrols:entrapass:*:*:*:*:corporate:*:*:* 8.10 (excluyendo)
cpe:2.3:a:johnsoncontrols:entrapass:*:*:*:*:global:*:*:* 8.10 (excluyendo)