Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sistema Operativo AXIS (CVE-2023-21415)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
16/10/2023
Última modificación:
08/11/2024

Descripción

Sandro Poppi, miembro del programa AXIS OS Bug Bounty, descubrió que la API VAPIX overlay_del.cgi es vulnerable a ataques de Path Traversal que permiten la eliminación de archivos. Esta falla solo puede explotarse después de autenticarse con una cuenta de servicio con privilegios de operador o administrador. Axis ha lanzado versiones parcheadas del Sistema Operativo AXIS para la falla resaltada. Consulte el aviso de seguridad de Axis para obtener más información y soluciones.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:axis:axis_os:*:*:*:*:-:*:*:* 6.50.5.3 (incluyendo) 6.50.5.14 (excluyendo)
cpe:2.3:o:axis:axis_os:*:*:*:*:active:*:*:* 11.0.81 (incluyendo) 11.6.94 (excluyendo)
cpe:2.3:o:axis:axis_os_2016:*:*:*:*:lts:*:*:* 6.50.2 (incluyendo) 6.50.5.2 (excluyendo)
cpe:2.3:o:axis:axis_os_2018:*:*:*:*:lts:*:*:* 8.40.35 (excluyendo)
cpe:2.3:o:axis:axis_os_2020:*:*:*:*:lts:*:*:* 9.80.47 (excluyendo)
cpe:2.3:o:axis:axis_os_2022:*:*:*:*:lts:*:*:* 10.12.206 (excluyendo)


Referencias a soluciones, herramientas e información