Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenWebif (CVE-2017-9333)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
18/09/2017
Última modificación:
20/04/2025

Descripción

OpenWebif 1.2.5 permite la ejecución remota de código mediante una URL a la función CallOPKG en la clase IpkgController en plugin/controllers/ipkg.py, cuando la URL referencia una página web controlada por el atacante con un paquete que contiene un virus troyano. Esto tiene implicaciones de seguridad en casos en los que usuarios no fiables pueden desencadenar llamadas CallOPKG e introducir una URL arbitraria en un campo input, incluso si el campo estaba pensado para un nombre de paquete. Este modelo de amenaza puede ser relevante en las últimas versiones de productos externos que incluyan OpenWebif; es decir, productos Set-Top Box. El problema de los paquetes con virus troyanos NO tiene ninguna implicación de seguridad en casos en los que el atacante tiene acceso completo a OpenWebif.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openwebif_project:openwebif:1.2.5:*:*:*:*:*:*:*