Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos PHOENIX CONTACT FL SWITCH (CVE-2017-16743)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/01/2018
Última modificación:
03/10/2019

Descripción

Se ha descubierto un problema de autorización indebida en productos PHOENIX CONTACT FL SWITCH 3xxx, 4xxx y 48xxx Series que ejecutan las versiones de firmware 1.0 a 1.32. Un atacante remoto no autenticado podría manipular peticiones HTTP especiales que permiten que un atacante omita la autenticación del servicio web. Esto permitiría que el atacante obtenga privilegios de administrador en el dispositivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:phoenixcontact:fl_switch_3005_firmware:*:*:*:*:*:*:*:* 1.0 (incluyendo) 1.32 (incluyendo)
cpe:2.3:h:phoenixcontact:fl_switch_3005:-:*:*:*:*:*:*:*
cpe:2.3:o:phoenixcontact:fl_switch_3005t_firmware:*:*:*:*:*:*:*:* 1.0 (incluyendo) 1.32 (incluyendo)
cpe:2.3:h:phoenixcontact:fl_switch_3005t:-:*:*:*:*:*:*:*
cpe:2.3:o:phoenixcontact:fl_switch_3004t-fx_firmware:*:*:*:*:*:*:*:* 1.0 (incluyendo) 1.32 (incluyendo)
cpe:2.3:h:phoenixcontact:fl_switch_3004t-fx:-:*:*:*:*:*:*:*
cpe:2.3:o:phoenixcontact:fl_switch_3004t-fx_st_firmware:*:*:*:*:*:*:*:* 1.0 (incluyendo) 1.32 (incluyendo)
cpe:2.3:h:phoenixcontact:fl_switch_3004t-fx_st:-:*:*:*:*:*:*:*
cpe:2.3:o:phoenixcontact:fl_switch_3008_firmware:*:*:*:*:*:*:*:* 1.0 (incluyendo) 1.32 (incluyendo)
cpe:2.3:h:phoenixcontact:fl_switch_3008:-:*:*:*:*:*:*:*
cpe:2.3:o:phoenixcontact:fl_switch_3008t_firmware:*:*:*:*:*:*:*:* 1.0 (incluyendo) 1.32 (incluyendo)
cpe:2.3:h:phoenixcontact:fl_switch_3008t:-:*:*:*:*:*:*:*
cpe:2.3:o:phoenixcontact:fl_switch_3006t-2fx_firmware:*:*:*:*:*:*:*:* 1.0 (incluyendo) 1.32 (incluyendo)
cpe:2.3:h:phoenixcontact:fl_switch_3006t-2fx:-:*:*:*:*:*:*:*
cpe:2.3:o:phoenixcontact:fl_switch_3006t-2fx_st_firmware:*:*:*:*:*:*:*:* 1.0 (incluyendo) 1.32 (incluyendo)