Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Productos AirLive (CVE-2014-8389)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
28/12/2017
Última modificación:
20/04/2025

Descripción

cgi-bin/mft/wireless_mft.cgi en AirLive BU-2015 con firmware 1.03.18 16.06.2014, AirLive BU-3026 con firmware 1.43 21.08.2014, AirLive MD-3025 con firmware 1.81 21.08.2014, AirLive WL-2000CAM con firmware LM.1.6.18 14.10.2011 y AirLive POE-200CAM v2 con firmware LM.1.6.17.01 utiliza credenciales embebidas en el servidor web Boa embebido. Esto permite que atacantes remotos obtengan credenciales de usuarios mediante peticiones HTTP manipuladas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:airlive:bu-3026_firmware:1.43_21.08.2014:*:*:*:*:*:*:*
cpe:2.3:h:airlive:bu-3026:-:*:*:*:*:*:*:*
cpe:2.3:o:airlive:md-3025_firmware:1.81_21.08.2014:*:*:*:*:*:*:*
cpe:2.3:h:airlive:md-3025:-:*:*:*:*:*:*:*
cpe:2.3:o:airlive:wl-2000cam_firmware:lm.1.6.18_14.10.2011:*:*:*:*:*:*:*
cpe:2.3:h:airlive:wl-2000cam:-:*:*:*:*:*:*:*
cpe:2.3:o:airlive:poe-200cam_v2_firmware:lm.1.6.17.01:*:*:*:*:*:*:*
cpe:2.3:h:airlive:poe-200cam_v2:-:*:*:*:*:*:*:*
cpe:2.3:o:airlive:bu-2015_firmware:1.03.18_16.06.2014:*:*:*:*:*:*:*
cpe:2.3:h:airlive:bu-2015:-:*:*:*:*:*:*:*