Múltiples vulnerabilidades en X-320M de ControlByWeb

Fecha de publicación 18/01/2019
Importancia
4 - Alta
Recursos Afectados
  • X-320M-I, versión de firmware v1.05 y anteriores.

Descripción

John Elder y Tom Westenberg, de Applied Risk, han identificado dos vulnerabilidades que afectan a los dispositivos X-320M de ControlByWeb. Un atacante podría ejecutar código o provocar una denegación de servicio.

Solución
  • ControlByWeb ha publicado la versión 1.06 del firmware para solucionar estas vulnerabilidades.

Detalle
  • Un usuario autenticado podría realizar una configuración de red no válida, deteniendo así las comunicaciones basadas en TCP provocando una condición de denegación de servicio. Se ha reservado el identificador CVE-2018-18881 para esta vulnerabilidad.
  • Una vulnerabilidad de tipo cross-site scripting (XSS), podría permitir a un usuario autenticado inyectar códigos arbitrarios y ejecutar códigos mediante el setup.html en la interfaz web. Se ha reservado el identificador CVE-2018-18882 para esta vulnerabilidad.

Encuesta valoración