A malicious ACAP application can gain access to admin-level service account credentials used by legitimate ACAP applications, leading to potential privilege escalation of the malicious ACAP application. This vulnerability can only be exploited if the Axis device is configured to allow the installation of unsigned ACAP applications, and if an attacker convinces the victim to install a malicious ACAP application.
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HAxis A1210 \( B\)
HWAxisall versionsAxis A1214
HWAxisall versionsAxis A1601
HWAxisall versionsAxis A1610 \( B\)
HWAxisall versionsAxis A1710 B
HWAxisall versionsAxis A1810 B
HWAxisall versionsAxis A8207 Ve Mk Ii
HWAxisall versionsAxis Os
OSAxis12.0.0 – 12.6.69 (excl.)Axis C1110 E
HWAxisall versionsAxis C1111 E
HWAxisall versionsAxis C1210 E
HWAxisall versionsAxis C1211 E
HWAxisall versionsAxis C1310 E Mk Ii
HWAxisall versionsAxis C1410 Mk Ii
HWAxisall versionsAxis C1510
HWAxisall versionsAxis C1511
HWAxisall versionsAxis C1610 Ve
HWAxisall versionsAxis C1710
HWAxisall versionsAxis C1720
HWAxisall versionsAxis C6110
HWAxisall versionsAxis C8110
HWAxisall versionsAxis C8210
HWAxisall versionsAxis D1110
HWAxisall versionsAxis D201 S Xpt Q6075
HWAxisall versionsAxis D2110 Ve
HWAxisall versionsAxis D2210 Ve
HWAxisall versionsAxis D3110 Mk Ii
HWAxisall versionsAxis D4100 Ve Mk Ii
HWAxisall versionsAxis D4200 Ve
HWAxisall versionsAxis D6310
HWAxisall versions
Related vulnerabilities
Privilege escalation w VAPIX Device Configuration Framework (Axis OS)
Command Injection w AXIS OS podczas instalacji aplikacji ACAP — RCE
The VAPIX API mediaclip.cgi that did not have a sufficient input validation allowing for a possible remote cod...
During an annual penetration test conducted on behalf of Axis Communication, Truesec discovered a flaw in the ...
During an annual penetration test conducted on behalf of Axis Communication, Truesec discovered a flaw in the ...