CRITICAL🇬🇧 English

CVE-2021-20623

RCE w Panasonic Video Insight VMS — wykonanie kodu jako SYSTEM

CVSS 9.8v3.1pub. 2021-02-05upd. 2024-11-21

Podatność w Panasonic Video Insight VMS w wersjach wcześniejszych niż 7.8 umożliwia zdalnemu atakującemu wykonanie dowolnego kodu z uprawnieniami użytkownika systemowego. Brak wymagań uwierzytelnienia oraz możliwość działania przez sieć sprawia, że zagrożenie jest krytyczne.

Pokaż oryginał (EN)

Video Insight VMS versions prior to 7.8 allows a remote attacker to execute arbitrary code with the system user privilege by sending a specially crafted request.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie sieciowe do podatnego serwera Video Insight VMS. System nie weryfikuje poprawnie odebranych danych, co skutkuje wykonaniem dostarczonego przez atakującego kodu. Podatność sklasyfikowana jest jako CWE-319, wskazując na transmisję wrażliwych danych bez odpowiedniego szyfrowania lub weryfikacji, co może być punktem wejścia do exploitacji. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący może przejąć pełną kontrolę nad systemem, wykonując dowolny kod z uprawnieniami systemowymi (SYSTEM), co oznacza możliwość odczytu i modyfikacji danych, instalacji złośliwego oprogramowania oraz dalszego lateral movement w sieci.

Mitygacja

Należy niezwłocznie zaktualizować Panasonic Video Insight VMS do wersji 7.8 (build 780182) lub nowszej, zgodnie z informacjami producenta dostępnymi w release notes pod adresem http://downloadvi.com/downloads/IPServer/v7.8/780182/v780182RN.pdf

Kogo dotyczy

Panasonic Video Insight VMS we wszystkich wersjach wcześniejszych niż 7.8

Uwagi

Podatność została zgłoszona i opublikowana w bazie JVN (JVN#42252698). Patch dostępny jest w wersji 7.8 build 780182.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Panasonic Video Insight Vms

    APP
    Panasonic
    < 7.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2019-5997CRITICAL9.8PL ✓ten sam produkt

Code injection w Panasonic Video Insight VMS przed wersją 7.6.1

CVE-2019-5996HIGH8.8ten sam produkt

SQL injection vulnerability in the Video Insight VMS 7.3.2.5 and earlier allows remote authenticated attackers...

CVE-2023-28727CRITICAL9.6PL ✓ten sam vendor

Panasonic AiSEG2 — pominięcie uwierzytelnienia przez X-Forwarded-For

CVE-2020-11716CRITICAL9.8PL ✓ten sam vendor

Błędne uprawnienia w urządzeniach Panasonic Eluga i P110 (Insecure Permissions)

CVE-2020-11715CRITICAL9.8PL ✓ten sam vendor

Nieprawidłowa kontrola dostępu w Panasonic P99 Firmware