Vulnerabilidad en Vivotek CC8160 VVTK-0100d (CVE-2024-7440)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
03/08/2024
Última modificación:
07/08/2024
Descripción
** NO SOPORTADO CUANDO SE ASIGNÓ ** Se encontró una vulnerabilidad en Vivotek CC8160 VVTK-0100d. Ha sido clasificada como crítica. Esto afecta la función getenv del archivo upload_file.cgi. La manipulación del argumento QUERY_STRING conduce a la inyección de comando. Es posible iniciar el ataque de forma remota. A esta vulnerabilidad se le asignó el identificador VDB-273525. NOTA: Esta vulnerabilidad solo afecta a productos que ya no son compatibles con el fabricante. NOTA: Se contactó primeramente con el proveedor y se confirmó que el árbol de lanzamiento afectado ha llegado al final de su vida útil.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:vivotek:cc8160_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:vivotek:cc8160:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página