Vulnerabilidad en el ID de Sesión en productos Dahua (CVE-2020-9502)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-330
Uso de valores insuficientemente aleatorios
Fecha de publicación:
13/05/2020
Última modificación:
18/05/2020
Descripción
Algunos productos Dahua con tiempo de Compilación antes de diciembre de 2019 presentan vulnerabilidades predecibles del ID de Sesión. Durante un acceso de usuario normal, un atacante puede usar el ID de Sesión previsto para construir un paquete de datos para atacar el dispositivo.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:dahuasecurity:sd6al_firmware:*:*:*:*:*:*:*:* | 2019-12 (excluyendo) | |
cpe:2.3:h:dahuasecurity:sd6al:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:dahuasecurity:sd5a_firmware:*:*:*:*:*:*:*:* | 2019-12 (excluyendo) | |
cpe:2.3:h:dahuasecurity:sd5a:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:dahuasecurity:sd1a_firmware:*:*:*:*:*:*:*:* | 2019-12 (excluyendo) | |
cpe:2.3:h:dahuasecurity:sd1a:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:dahuasecurity:ptz1a_firmware:*:*:*:*:*:*:*:* | 2019-12 (excluyendo) | |
cpe:2.3:h:dahuasecurity:ptz1a:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:dahuasecurity:sd50_firmware:*:*:*:*:*:*:*:* | 2019-12 (excluyendo) | |
cpe:2.3:h:dahuasecurity:sd50:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:dahuasecurity:sd52c_firmware:*:*:*:*:*:*:*:* | 2019-12 (excluyendo) | |
cpe:2.3:h:dahuasecurity:sd52c:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:dahuasecurity:ipc-hx5842h_firmware:*:*:*:*:*:*:*:* | 2019-12 (excluyendo) | |
cpe:2.3:h:dahuasecurity:ipc-hx5842h:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:dahuasecurity:ipc-hx7842h_firmware:*:*:*:*:*:*:*:* | 2019-12 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página