Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Xiaomi R3D (CVE-2018-14060)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
15/07/2018
Última modificación:
12/09/2018

Descripción

Inyección de comandos del sistema operativo en la característica de opciones del modo AP en /cgi-bin/luci /api/misystem/set_router_wifiap en Xiaomi R3D en versiones anteriores a la 2.26.4 permite que un atacante ejecute cualquier comando mediante datos JSON manipulados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:mi:xiaomi_r3d_firmware:*:*:*:*:*:*:*:* 2.26.4 (excluyendo)
cpe:2.3:h:mi:xiaomi_r3d:-:*:*:*:*:*:*:*