Vulnerabilidad en los paquetes de petición DHCP en el archivo etc_ro/web/internet/dhcpcliinfo.asp en la tabla de estado de arrendamiento DHCP en Billion Smart Energy Router SG600R2 (CVE-2019-14918)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/01/2020
Última modificación:
21/01/2020
Descripción
Una vulnerabilidad de tipo XSS en la tabla de estado de arrendamiento DHCP en Billion Smart Energy Router SG600R2 versión de Firmware v3.02.rc6, permite a un atacante inyectar código HTML/JavaScript arbitrario para lograr una ejecución de código del lado del cliente por medio de paquetes de petición DHCP diseñados en el archivo etc_ro/web/internet/dhcpcliinfo.asp.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:billion:sg600_r2_firmware:3.02:rc6:*:*:*:*:*:* | ||
cpe:2.3:h:billion:sg600_r2:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página