CRITICAL🇬🇧 English

CVE-2019-5997

Code injection w Panasonic Video Insight VMS przed wersją 7.6.1

CVSS 9.8v3.1pub. 2020-05-20upd. 2026-02-23

Panasonic Video Insight VMS w wersjach wcześniejszych niż 7.6.1 zawiera podatność umożliwiającą zdalne wykonanie wstrzykniętego kodu przez nieautoryzowanego atakującego. Wysoki wskaźnik CVSS 9.8 wskazuje na krytyczne zagrożenie dla systemów zarządzania wideo.

Pokaż oryginał (EN)

Video Insight VMS versions prior to 7.6.1 allow remote attackers to conduct code injection attacks via unspecified vectors.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-94 (code injection) pozwala atakującemu na przesłanie i wykonanie złośliwego kodu w kontekście aplikacji bez konieczności uwierzytelnienia. Atak jest możliwy zdalnie przez sieć (AV:N), nie wymaga żadnych uprawnień (PR:N) ani interakcji ze strony użytkownika (UI:N). Szczegółowe wektory ataku nie zostały ujawnione w publicznym opisie podatności.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem — naruszyć poufność, integralność oraz dostępność danych i usług (C:H/I:H/A:H). W praktyce oznacza to możliwość zdalnego wykonania dowolnego kodu na serwerze VMS.

Mitygacja

Należy zaktualizować Panasonic Video Insight VMS do wersji 7.6.1 lub nowszej. Szczegółowe informacje o łatce dostępne są w notatkach wydania producenta pod adresem: http://downloadvi.com/downloads/IPServer/v7.6/76148/v76148RN.pdf

Kogo dotyczy

Panasonic Video Insight VMS we wszystkich wersjach wcześniejszych niż 7.6.1

Uwagi

Podatność została zgłoszona i opublikowana w bazie JVN (Japan Vulnerability Notes) pod identyfikatorem JVN#96646182.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Panasonic Video Insight Vms

    APP
    Panasonic
    ≤ 7.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-20623CRITICAL9.8PL ✓ten sam produkt

RCE w Panasonic Video Insight VMS — wykonanie kodu jako SYSTEM

CVE-2019-5996HIGH8.8ten sam produkt

SQL injection vulnerability in the Video Insight VMS 7.3.2.5 and earlier allows remote authenticated attackers...

CVE-2023-28727CRITICAL9.6PL ✓ten sam vendor

Panasonic AiSEG2 — pominięcie uwierzytelnienia przez X-Forwarded-For

CVE-2020-11716CRITICAL9.8PL ✓ten sam vendor

Błędne uprawnienia w urządzeniach Panasonic Eluga i P110 (Insecure Permissions)

CVE-2020-11715CRITICAL9.8PL ✓ten sam vendor

Nieprawidłowa kontrola dostępu w Panasonic P99 Firmware