Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ATT U-verse en productos Arris (CVE-2017-14116)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
03/09/2017
Última modificación:
20/04/2025

Descripción

El firmware ATT U-verse 9.2.2h0d83 para el dispositivo Arris NVG599, cuando el modo IP Passthrough no está en uso, configura el acceso WAN a un servicio caserver https con la cuenta tech y una contraseña vacía, lo que permite que atacantes remotos obtengan privilegios root estableciendo una sesión en el puerto 49955 y, a continuación, instalando un nuevo software como BusyBox con soporte "nc -l".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:att:u-verse_firmware:9.2.2h0d83:*:*:*:*:*:*:*
cpe:2.3:h:commscope:arris_nvg599:-:*:*:*:*:*:*:*