Vulnerabilidad en el protocolo de seguridad física basado en IP de interoperabilidad ONVIF en las unidades EXVF5C-2 y EXVP7C2-3 de la Serie Moog EXO (CVE-2020-24051)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
21/08/2020
Última modificación:
21/07/2021
Descripción
Las unidades EXVF5C-2 y EXVP7C2-3 de la Serie Moog EXO, admiten el protocolo de seguridad física basado en IP de interoperabilidad ONVIF, que requiere autenticación para algunas de sus operaciones. Se encontró que la comprobación de autenticación para esas operaciones ONVIF puede ser omitida. Un atacante puede abusar de este problema para ejecutar operaciones privilegiadas sin autenticación, por ejemplo, para crear un nuevo usuario Administrador.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:moog:exvf5c-2_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:moog:exvf5c-2:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:moog:exvp7c2-3_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:moog:exvp7c2-3:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página