Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el panel de administración en Wowza Streaming Engine (CVE-2020-9004)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
14/04/2020
Última modificación:
03/05/2022

Descripción

Una vulnerabilidad de omisión de autorización autenticada remota en Wowza Streaming Engine versión 4.8.0 y anteriores permite a cualquier usuario de sólo lectura emitir peticiones al panel de administración para cambiar la funcionalidad. Por ejemplo, un usuario de sólo lectura puede activar el puerto Java JMX en modo no autenticado y ejecutar comandos del Sistema Operativo con privilegios de root. Este problema se resolvió en Wowza Streaming Engine 4.8.5

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wowza:streaming_engine:*:*:*:*:*:*:*:* 4.8.0 (incluyendo)