A crafted configuration packet sent by an authenticated administrative user can be used to execute arbitrary commands in system context. This issue also affects installations of the VRM, DIVAR IP, BVMS with VRM installed, the VIDEOJET decoder (VJD-7513 and VJD-8000).
oryginał ENCVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBosch Video Management System
APPBosch10.111.0≤ 9.010.0 – 10.0.2 (bez)Bosch Divar Ip 5000 Firmware
OSBoschwszystkie wersjeBosch Divar Ip 7000 Firmware
OSBoschwszystkie wersjeBosch Videojet Decoder 7513
HWBoschwszystkie wersjeBosch Videojet Decoder 7513 Firmware
OSBosch≤ 10.22.0038Bosch Videojet Decoder 8000
HWBoschwszystkie wersjeBosch Videojet Decoder 8000 Firmware
OSBosch≤ 10.01.0036Bosch Video Recording Manager
APPBosch4.0 – 4.00.00703.83 – 3.83.00213.82 – 3.82.0057≤ 3.81
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
Powiązane podatności
CVE-2021-23859CRITICAL9.1PL ✓ten sam produkt
Bosch BVMS/VRM — nieuwierzytelniona awaria usługi i obejście autoryzacji
CVE-2019-11684CRITICAL9.9PL ✓ten sam produkt
Nieprawidłowa kontrola dostępu w serwerze RCP+ komponentu Bosch VRM
CVE-2020-6770CRITICAL10.0PL ✓ten sam produkt
RCE przez deserializację w Bosch BVMS Mobile Video Service
CVE-2020-6769CRITICAL10.0PL ✓ten sam produkt
Brak uwierzytelnienia w Bosch Video Streaming Gateway — pełny dostęp zdalny
CVE-2019-6958CRITICAL9.1PL ✓ten sam produkt
Bosch BVMS i powiązane produkty — brak uwierzytelnienia na porcie RCP+