Panasonic Video Insight VMS w wersjach wcześniejszych niż 7.6.1 zawiera podatność umożliwiającą zdalne wykonanie wstrzykniętego kodu przez nieautoryzowanego atakującego. Wysoki wskaźnik CVSS 9.8 wskazuje na krytyczne zagrożenie dla systemów zarządzania wideo.
▸ Pokaż oryginał (EN)
Video Insight VMS versions prior to 7.6.1 allow remote attackers to conduct code injection attacks via unspecified vectors.
Podatność sklasyfikowana jako CWE-94 (code injection) pozwala atakującemu na przesłanie i wykonanie złośliwego kodu w kontekście aplikacji bez konieczności uwierzytelnienia. Atak jest możliwy zdalnie przez sieć (AV:N), nie wymaga żadnych uprawnień (PR:N) ani interakcji ze strony użytkownika (UI:N). Szczegółowe wektory ataku nie zostały ujawnione w publicznym opisie podatności.
Atakujący może uzyskać pełną kontrolę nad systemem — naruszyć poufność, integralność oraz dostępność danych i usług (C:H/I:H/A:H). W praktyce oznacza to możliwość zdalnego wykonania dowolnego kodu na serwerze VMS.
Należy zaktualizować Panasonic Video Insight VMS do wersji 7.6.1 lub nowszej. Szczegółowe informacje o łatce dostępne są w notatkach wydania producenta pod adresem: http://downloadvi.com/downloads/IPServer/v7.6/76148/v76148RN.pdf
Panasonic Video Insight VMS we wszystkich wersjach wcześniejszych niż 7.6.1
Podatność została zgłoszona i opublikowana w bazie JVN (Japan Vulnerability Notes) pod identyfikatorem JVN#96646182.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPanasonic Video Insight Vms
APPPanasonic≤ 7.5
Powiązane podatności
RCE w Panasonic Video Insight VMS — wykonanie kodu jako SYSTEM
SQL injection vulnerability in the Video Insight VMS 7.3.2.5 and earlier allows remote authenticated attackers...
Panasonic AiSEG2 — pominięcie uwierzytelnienia przez X-Forwarded-For
Błędne uprawnienia w urządzeniach Panasonic Eluga i P110 (Insecure Permissions)
Nieprawidłowa kontrola dostępu w Panasonic P99 Firmware