Vulnerabilidad en Sistema Operativo AXIS (CVE-2023-21415)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
16/10/2023
Última modificación:
08/11/2024
Descripción
Sandro Poppi, miembro del programa AXIS OS Bug Bounty, descubrió que la API VAPIX overlay_del.cgi es vulnerable a ataques de Path Traversal que permiten la eliminación de archivos. Esta falla solo puede explotarse después de autenticarse con una cuenta de servicio con privilegios de operador o administrador. Axis ha lanzado versiones parcheadas del Sistema Operativo AXIS para la falla resaltada. Consulte el aviso de seguridad de Axis para obtener más información y soluciones.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:axis:axis_os:*:*:*:*:-:*:*:* | 6.50.5.3 (incluyendo) | 6.50.5.14 (excluyendo) |
| cpe:2.3:o:axis:axis_os:*:*:*:*:active:*:*:* | 11.0.81 (incluyendo) | 11.6.94 (excluyendo) |
| cpe:2.3:o:axis:axis_os_2016:*:*:*:*:lts:*:*:* | 6.50.2 (incluyendo) | 6.50.5.2 (excluyendo) |
| cpe:2.3:o:axis:axis_os_2018:*:*:*:*:lts:*:*:* | 8.40.35 (excluyendo) | |
| cpe:2.3:o:axis:axis_os_2020:*:*:*:*:lts:*:*:* | 9.80.47 (excluyendo) | |
| cpe:2.3:o:axis:axis_os_2022:*:*:*:*:lts:*:*:* | 10.12.206 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



