V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2017-5368
DEB
Высокий

ZoneMinder v1.30 и v1.29, веб-приложение сервера видеонаблюдения с открытым исходным кодом, уязвим для CSRF (Cross Site Request Forgery), ч…

CVSS
8.8
Высокий
EPSS
0.01
p59
Опубликовано
2017-01-01
Обновлено
2017-01-01
Описание

ZoneMinder v1.30 и v1.29, веб-приложение сервера видеонаблюдения с открытым исходным кодом, уязвим для CSRF (Cross Site Request Forgery), что позволяет удаленной атаке вносить изменения в веб-приложение от имени текущей залогиненной жертвы. Если жертва посещает вредоносную веб-страницу, злоумышленник может молча и автоматически создать нового пользователя-администратора в веб-приложении для удаленной постоянной работы и дальнейших атак. URL-адрес — /zm/index.php, и примеры параметров могут включать action=user uid=0 newUser[Username]=attacker1 newUser[Password]=Password1234 conf_password=Password1234 newUser[System]=Edit (среди прочих).

Теги · CWE
Без аутентификации
CWE-352
CAPEC-62
CAPEC-111
CAPEC-462
CAPEC-467
Затронутые продукты
ZoneminderZoneminderZoneminderZoneminderZoneminderZoneminderZoneminderZoneminderZoneminderZoneminderZoneminderZoneminderZoneminderZoneminderZoneminderZoneminderZoneminderZoneminderZoneminderZoneminder
Вектор CVSS
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Хронология
2017-01-01
Опубликована
2017-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.011 · p59
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
zoneminderОтслеживается
Показаны первые 20 из 23
Источники данных
DEB
CVE
UBU