Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ATT U-verse en productos Arris (CVE-2017-14117)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
03/09/2017
Última modificación:
20/04/2025

Descripción

El firmware ATT U-verse 9.2.2h0d83 para los dispositivos Arris NVG589 and NVG599, cuando el modo IP Passthrough no está en uso, configura un servicio de proxy sin autenticar en el puerto WAN TCP 49152, lo que permite que atacantes remotos establezcan conexiones TCP arbitrarias en hosts de intranet mediante el envío de \x2a\xce\x01 seguido por otros valores predecibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:att:u-verse_firmware:9.2.2h0d83:*:*:*:*:*:*:*
cpe:2.3:h:commscope:arris_nvg589:-:*:*:*:*:*:*:*
cpe:2.3:h:commscope:arris_nvg599:-:*:*:*:*:*:*:*