Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el protocolo de seguridad física basado en IP de interoperabilidad ONVIF en las unidades EXVF5C-2 y EXVP7C2-3 de la Serie Moog EXO (CVE-2020-24051)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
21/08/2020
Última modificación:
21/07/2021

Descripción

Las unidades EXVF5C-2 y EXVP7C2-3 de la Serie Moog EXO, admiten el protocolo de seguridad física basado en IP de interoperabilidad ONVIF, que requiere autenticación para algunas de sus operaciones. Se encontró que la comprobación de autenticación para esas operaciones ONVIF puede ser omitida. Un atacante puede abusar de este problema para ejecutar operaciones privilegiadas sin autenticación, por ejemplo, para crear un nuevo usuario Administrador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:moog:exvf5c-2_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:moog:exvf5c-2:-:*:*:*:*:*:*:*
cpe:2.3:o:moog:exvp7c2-3_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:moog:exvp7c2-3:-:*:*:*:*:*:*:*