Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los paquetes de petición DHCP en el archivo etc_ro/web/internet/dhcpcliinfo.asp en la tabla de estado de arrendamiento DHCP en Billion Smart Energy Router SG600R2 (CVE-2019-14918)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/01/2020
Última modificación:
21/01/2020

Descripción

Una vulnerabilidad de tipo XSS en la tabla de estado de arrendamiento DHCP en Billion Smart Energy Router SG600R2 versión de Firmware v3.02.rc6, permite a un atacante inyectar código HTML/JavaScript arbitrario para lograr una ejecución de código del lado del cliente por medio de paquetes de petición DHCP diseñados en el archivo etc_ro/web/internet/dhcpcliinfo.asp.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:billion:sg600_r2_firmware:3.02:rc6:*:*:*:*:*:*
cpe:2.3:h:billion:sg600_r2:-:*:*:*:*:*:*:*