Vulnerabilidad en SOUND4 Ltd. (CVE-2022-50796)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
30/12/2025
Última modificación:
16/01/2026
Descripción
SOUND4 IMPACT/FIRST/PULSE/Eco <=2.x contiene una vulnerabilidad de ejecución remota de código no autenticada en la funcionalidad de carga de firmware con un fallo de salto de ruta. Los atacantes pueden explotar el script upload.cgi para escribir archivos maliciosos en el sistema con permisos de www-data, lo que permite el acceso no autorizado y la ejecución de código.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:sound4:impact_firmware:2.15:*:*:*:*:*:*:* | ||
| cpe:2.3:h:sound4:impact:2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:sound4:impact_firmware:1.69:*:*:*:*:*:*:* | ||
| cpe:2.3:h:sound4:impact:1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:sound4:pulse_firmware:2.15:*:*:*:*:*:*:* | ||
| cpe:2.3:h:sound4:pulse:2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:sound4:pulse_firmware:1.69:*:*:*:*:*:*:* | ||
| cpe:2.3:h:sound4:pulse:1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:sound4:first_firmware:2.15:*:*:*:*:*:*:* | ||
| cpe:2.3:h:sound4:first:2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:sound4:first_firmware:1.69:*:*:*:*:*:*:* | ||
| cpe:2.3:h:sound4:first:1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:sound4:impact_eco_firmware:1.16:*:*:*:*:*:*:* | ||
| cpe:2.3:h:sound4:impact_eco:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:sound4:pulse_eco_firmware:1.16:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://exchange.xforce.ibmcloud.com/vulnerabilities/247951
- https://packetstormsecurity.com/files/170268/SOUND4-IMPACT-FIRST-PULSE-Eco-2.x-upload.cgi-Code-Execution.html
- https://www.sound4.com/
- https://www.vulncheck.com/advisories/sound-impactfirstpulseeco-x-unauthenticated-remote-code-execution-via-uploadcgi
- https://www.zeroscience.mk/en/vulnerabilities/ZSL-2022-5741.php



