Vulnerabilidad en InterMesh 7177 Hybrid 2.0 Subscriber e InterMesh 7707 Fire Subscriber (CVE-2024-47901)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
23/10/2024
Última modificación:
30/10/2024
Descripción
Se ha identificado una vulnerabilidad en InterMesh 7177 Hybrid 2.0 Subscriber (todas las versiones anteriores a V8.2.12) e InterMesh 7707 Fire Subscriber (todas las versiones anteriores a V7.2.12, solo si la interfaz IP está habilitada (que no es la configuración predeterminada)). El servidor web de los dispositivos afectados no desinfecta los parámetros de entrada en solicitudes GET específicas que permiten la ejecución de código a nivel del sistema operativo. En combinación con otras vulnerabilidades (CVE-2024-47902, CVE-2024-47903, CVE-2024-47904), esto podría permitir que un atacante remoto no autenticado ejecute código arbitrario con privilegios de superusuario.
Impacto
Puntuación base 4.0
10.00
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:siemens:intermesh_7177_hybrid_2.0_subscriber:*:*:*:*:*:*:*:* | 8.2.12 (excluyendo) | |
| cpe:2.3:h:siemens:intermesh_7177_hybrid_2.0_subscriber:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:intermesh_7707_fire_subscriber_firmware:*:*:*:*:*:*:*:* | 7.2.12 (excluyendo) | |
| cpe:2.3:h:siemens:intermesh_7707_fire_subscriber:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



