CVE-2017-14263
Los dispositivos NVR de Honeywell permiten a los atacantes remotos crear una cuenta de usuario en el grupo admin accediendo a la cuenta guest para obtener...
- Publicado
- 11 sept 2017
- Actualizado
- 5 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 5 ago 2026
CVSS primario
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:CBajo · próximos 30 días
- Percentil
- 88,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Los dispositivos NVR de Honeywell permiten a los atacantes remotos crear una cuenta de usuario en el grupo admin accediendo a la cuenta guest para obtener un ID de sesión y luego enviar dicho ID de sesión a la URI /RPC2 mediante una petición userManager.addUser. El atacante puede conectarse al dispositivo con la nueva cuenta de usuario para hacerse con el control completo de dicho dispositivo.
Fuentes
1- CVE-2017-14263Exploit
Exploit de prueba de concepto para CVE-2017-14263 en dispositivos Honeywell NVR. Demuestra el secuestro de sesión y la escalada de privilegios de invitado a administrador a través de solicitudes RPC2 manipuladas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.