Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos UCOPIA Wireless Appliance (CVE-2017-17743)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
22/03/2018
Última modificación:
18/04/2018

Descripción

Saneamiento de entradas indebido en el shell de administración restringido en dispositivos UCOPIA Wireless Appliance en versiones anteriores a la 4.4.20, versiones 5.0.x anteriores a la 5.0.19 y versiones 5.1.x anteriores a la 5.1.11 permite que atacantes remotos escapen el shell y escalen sus privilegios mediante la subida de un archivo .bashrc que contenga la cadena /bin/sh. En algunas situaciones, la autenticación puede lograrse mediante la contraseña por defecto bhu85tgb para la cuenta de administrador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:ucopia:wireless_appliance_firmware:*:*:*:*:*:*:*:* 4.4.20 (excluyendo)
cpe:2.3:o:ucopia:wireless_appliance_firmware:*:*:*:*:*:*:*:* 5.0 (incluyendo) 5.0.19 (excluyendo)
cpe:2.3:o:ucopia:wireless_appliance_firmware:*:*:*:*:*:*:*:* 5.1 (incluyendo) 5.1.11 (excluyendo)
cpe:2.3:h:ucopia:wireless_appliance:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información