Vulnerabilidad en Zyxel (CVE-2019-12583)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-425
Petición directa de recurso web
Fecha de publicación:
27/06/2019
Última modificación:
17/06/2026
Descripción
El control de acceso que falta en el componente "Tiempo libre" de varios dispositivos Zyxel UAG, USG y ZyWall permite que un atacante remoto genere cuentas de invitado al acceder directamente al generador de cuentas. Esto puede llevar a un acceso no autorizado a la red o a una denegación de servicio.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:zyxel:uag2100_firmware:*:*:*:*:*:*:*:* | 4.18\(aaiz.1\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:uag2100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:uag4100_firmware:*:*:*:*:*:*:*:* | 4.18\(aatd.1\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:uag4100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:uag5100_firmware:*:*:*:*:*:*:*:* | 4.18\(aapn.1\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:uag5100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg110_firmware:*:*:*:*:*:*:*:* | 4.33\(aaph.0\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:usg110:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg210_firmware:*:*:*:*:*:*:*:* | 4.33\(aapi.0\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:usg210:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg310_firmware:*:*:*:*:*:*:*:* | 4.33\(aapj.0\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:usg310:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg1100_firmware:*:*:*:*:*:*:*:* | 4.33\(aapk.0\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:usg1100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg1900_firmware:*:*:*:*:*:*:*:* | 4.33\(aapl.0\)c0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://n-thumann.de/blog/zyxel-gateways-missing-access-control-in-account-generator-xss/
- https://www.zyxel.com/support/vulnerabilities-related-to-the-Free-Time-feature.shtml
- https://n-thumann.de/blog/zyxel-gateways-missing-access-control-in-account-generator-xss/
- https://www.zyxel.com/support/vulnerabilities-related-to-the-Free-Time-feature.shtml



