Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo ControlPointCacheShare.xml en un directorio %APPDATA%\Pelco en Pelco Digital Sentry Server (CVE-2021-27184)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
11/02/2021
Última modificación:
17/02/2021

Descripción

Pelco Digital Sentry Server versión 7.18.72.11464, presenta una vulnerabilidad de XML External Entity (explotable por medio de la técnica de entidades de parámetros DTD), resultando en la divulgación y recuperación de datos arbitrarios en el nodo afectado por medio de un ataque fuera de banda (OOB). La vulnerabilidad es activada cuando la entrada que se pasa al analizador XML no es saneada mientras se analiza el archivo ControlPointCacheShare.xml (en un directorio %APPDATA%\Pelco) cuando se ejecuta DSControlPoint.exe

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pelco:digital_sentry_server:7.18.72.11464:*:*:*:*:*:*:*