Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en i3 International Inc Annexxus Camera (CVE-2021-43442)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/04/2022
Última modificación:
18/04/2022

Descripción

Se presenta una vulnerabilidad de fallo lógico en i3 International Inc Annexxus Camera versiones V5.2.0 build 150317 (Ax46), V5.0.9 build 151106 (Ax68), y V5.0. 9 build 150615 (Ax78), debido a un fallo al permitir la creación de más de una cuenta de administrador; sin embargo, esto puede omitirse mediante la manipulación de parámetros usando PUT y DELETE y llamando al endpoint "UserPermission" con el ID de la cuenta creada y estableciéndolo como userType "admin", añadiendo con éxito una segunda cuenta administrativa

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:i3international:ax46_firmware:5.2.0:*:*:*:*:*:*:*
cpe:2.3:h:i3international:ax46:-:*:*:*:*:*:*:*
cpe:2.3:o:i3international:ax68_firmware:5.0.9:*:*:*:*:*:*:*
cpe:2.3:h:i3international:ax68:-:*:*:*:*:*:*:*
cpe:2.3:o:i3international:ax78_firmware:5.0.9:*:*:*:*:*:*:*
cpe:2.3:h:i3international:ax78:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información