Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos Appear TV (CVE-2018-7539)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
17/04/2018
Última modificación:
23/05/2018

Descripción

En dispositivos Appear TV XC5000 y XC5100 con firmware 3.26.217, es posible leer archivos del sistema operativo con una petición HTTP especialmente manipulada (como GET /../../../../../../../../../../../../etc/passwd) al servidor web (fuzzd/0.1.1) que ejecutan Maintenance Center en el puerto TCP/8088. Esto podría resultar en un compromiso total del dispositivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:appeartv:xc5000_firmware:3.26.217:*:*:*:*:*:*:*
cpe:2.3:h:appeartv:xc5000:-:*:*:*:*:*:*:*
cpe:2.3:o:appeartv:xc5100_firmware:3.26.217:*:*:*:*:*:*:*
cpe:2.3:h:appeartv:xc5100:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información