Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz web de routers de Cisco (CVE-2018-0125)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
08/02/2018
Última modificación:
27/01/2025

Descripción

Una vulnerabilidad en la interfaz web de los routers Cisco RV132W ADSL2+ Wireless-N VPN y RV134W VDSL2 Wireless-AC VPN podría permitir que un atacante remoto no autenticado ejecute código arbitrario y obtenga el control total de un sistema afectado, incluyendo el envío de comandos con privilegios root. El atacante podría también hacer que el sistema afectado se reinicie, provocando una denegación de servicio (DoS) en consecuencia. La vulnerabilidad se debe a una validación incompleta de entradas en entradas controladas por el usuario en una petición HTTP en el dispositivo objetivo. Un atacante podría explotar esta vulnerabilidad enviando una petición HTTP manipulada a un dispositivo afectado. Una explotación exitosa podría permitir que el atacante ejecute código arbitrario como usuario root y obtenga el control total del sistema afectado o haga que se reinicie, provocando una denegación de servicio (DoS) como consecuencia. Esta vulnerabilidad se ha solucionado en la versión de firmware 1.0.1.11 para los siguientes productos de Cisco: RV132W ADSL2+ Wireless-N VPN Router y RV134W VDSL2 Wireless-AC VPN Router. Cisco Bug IDs: CSCvg92737, CSCvh60170.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:rv132w_firmware:1.0:*:*:*:*:*:*:*
cpe:2.3:h:cisco:rv132w:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:rv134w_firmware:1.0:*:*:*:*:*:*:*
cpe:2.3:h:cisco:rv134w:-:*:*:*:*:*:*:*