Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CUJO Smart Firewall (CVE-2018-3963)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
21/03/2019
Última modificación:
02/02/2023

Descripción

Existe una vulnerabilidad de inyección de comandos explotable en la configuración del demonio DHCP de CUJO Smart Firewall. Al agregar una nueva dirección DHCP estática, su nombre de host correspondiente se inserta en el archivo dhcpd.conf sin saneamiento previo, lo que permite la ejecución arbitraria de comandos del sistema. Para desencadenar esta vulnerabilidad, un atacante puede enviar un mensaje de petición DHCP y configurar la entrada DHCP estática correspondiente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:getcujo:smart_firewall:7003:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información