Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Anti-Web en dispositivos NetBiter (CVE-2017-9097)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
16/06/2017
Última modificación:
20/04/2025

Descripción

En Anti-Web hasta la versión 3.8.7, tal y como se emplea en dispositivos NetBiter FGW200 hasta la versión 3.21.2, dispositivos WS100 hasta la versión 3.30.5, dispositivos EC150 hasta la versión 1.40.0, dispositivos WS200 hasta la versión3.30.4, dispositivos EC250 hasta la versión 1.40.0 y otros productos, una vulnerabilidad LFI permite que un atacante remoto lea o modifique archivos mediante una técnica de salto de directorio. Esto se demuestra por la lectura del archivo de contraseña o mediante el uso del parámetro template en cgi-bin/write.cgi para escribir en un archivo arbitrario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hoytech:antiweb:*:*:*:*:*:*:*:* 3.8.7 (incluyendo)
cpe:2.3:a:hoytech:antiweb:3.0.7:hms2:*:*:*:*:*:*
cpe:2.3:a:hoytech:antiweb:3.3.5:*:*:*:*:*:*:*
cpe:2.3:a:hoytech:antiweb:3.6.1:*:*:*:*:*:*:*
cpe:2.3:a:hoytech:antiweb:3.7.1:*:*:*:*:*:*:*
cpe:2.3:a:hoytech:antiweb:3.7.2:*:*:*:*:*:*:*
cpe:2.3:a:hoytech:antiweb:3.8.1:*:*:*:*:*:*:*
cpe:2.3:a:hoytech:antiweb:3.8.2:*:*:*:*:*:*:*
cpe:2.3:a:hoytech:antiweb:3.8.3:*:*:*:*:*:*:*
cpe:2.3:a:hoytech:antiweb:3.8.4:*:*:*:*:*:*:*
cpe:2.3:a:hoytech:antiweb:3.8.5:*:*:*:*:*:*:*