Vulnerabilidad en OpenWebif (CVE-2017-9333)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
18/09/2017
Última modificación:
20/04/2025
Descripción
OpenWebif 1.2.5 permite la ejecución remota de código mediante una URL a la función CallOPKG en la clase IpkgController en plugin/controllers/ipkg.py, cuando la URL referencia una página web controlada por el atacante con un paquete que contiene un virus troyano. Esto tiene implicaciones de seguridad en casos en los que usuarios no fiables pueden desencadenar llamadas CallOPKG e introducir una URL arbitraria en un campo input, incluso si el campo estaba pensado para un nombre de paquete. Este modelo de amenaza puede ser relevante en las últimas versiones de productos externos que incluyan OpenWebif; es decir, productos Set-Top Box. El problema de los paquetes con virus troyanos NO tiene ninguna implicación de seguridad en casos en los que el atacante tiene acceso completo a OpenWebif.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:openwebif_project:openwebif:1.2.5:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página