Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos CeLa Link (CVE-2018-15137)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
08/08/2018
Última modificación:
23/10/2018

Descripción

Los dispositivos CeLa Link CLR-M20 permiten que usuarios no autorizados suban cualquier archivo (p. ej., asp, aspx, cfm, html, jhtml, jsp o shtml), que también provocan la ejecución remota de código. Debido a la característica WebDAV, es posible subir archivos arbitrarios mediante el método PUT.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cela_link:clr-m20_firmware:2.7.1.6:*:*:*:*:*:*:*
cpe:2.3:h:cela_link:clr-m20:-:*:*:*:*:*:*:*