Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-08531

Опубликовано: 16 окт. 2023
Источник: fstec
CVSS3: 6.5
CVSS2: 6.8
EPSS Низкий

Описание

Уязвимость реализации прикладного программного интерфейса VAPIX операционной системы AXIS OS связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, удалить произвольные файлы

Вендор

Axis Communications

Наименование ПО

AXIS OS

Версия ПО

от 6.50.5.3 до 6.50.5.14 (AXIS OS)
от 11.0.81 до 11.6.94 (AXIS OS)
от 6.50.2 до 6.50.5.2 (AXIS OS)
до 8.40.35 (AXIS OS)
до 9.80.47 (AXIS OS)
до 10.12.206 (AXIS OS)

Тип ПО

Операционная система

Операционные системы и аппаратные платформы

Axis Communications AXIS OS от 6.50.5.3 до 6.50.5.14
Axis Communications AXIS OS от 11.0.81 до 11.6.94
Axis Communications AXIS OS от 6.50.2 до 6.50.5.2
Axis Communications AXIS OS до 8.40.35
Axis Communications AXIS OS до 9.80.47
Axis Communications AXIS OS до 10.12.206

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- ограничение доступа к устройству из внешних сетей (Интернет);
- использование средств межсетевого экранирования для ограничения доступа к устройству;
- сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций производителя:
https://www.axis.com/dam/public/b6/55/e2/cve-2023-21415pdf-en-US-416245.pdf

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 33%
0.00133
Низкий

6.5 Medium

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
nvd
больше 2 лет назад

Sandro Poppi, member of the AXIS OS Bug Bounty Program, has found that the VAPIX API overlay_del.cgi is vulnerable to path traversal attacks that allows for file deletion. This flaw can only be exploited after authenticating with an operator- or administrator-privileged service account. Axis has released patched AXIS OS versions for the highlighted flaw. Please refer to the Axis security advisory for more information and solution.

CVSS3: 6.5
github
больше 2 лет назад

Sandro Poppi, member of the AXIS OS Bug Bounty Program, has found that the VAPIX API overlay_del.cgi is vulnerable to path traversal attacks that allows for file deletion. This flaw can only be exploited after authenticating with an operator- or administrator-privileged service account. Axis has released patched AXIS OS versions for the highlighted flaw. Please refer to the Axis security advisory for more information and solution.

EPSS

Процентиль: 33%
0.00133
Низкий

6.5 Medium

CVSS3

6.8 Medium

CVSS2