Vulnerabilidad en Productos AirLive (CVE-2014-8389)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
28/12/2017
Última modificación:
20/04/2025
Descripción
cgi-bin/mft/wireless_mft.cgi en AirLive BU-2015 con firmware 1.03.18 16.06.2014, AirLive BU-3026 con firmware 1.43 21.08.2014, AirLive MD-3025 con firmware 1.81 21.08.2014, AirLive WL-2000CAM con firmware LM.1.6.18 14.10.2011 y AirLive POE-200CAM v2 con firmware LM.1.6.17.01 utiliza credenciales embebidas en el servidor web Boa embebido. Esto permite que atacantes remotos obtengan credenciales de usuarios mediante peticiones HTTP manipuladas.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:airlive:bu-3026_firmware:1.43_21.08.2014:*:*:*:*:*:*:* | ||
cpe:2.3:h:airlive:bu-3026:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:airlive:md-3025_firmware:1.81_21.08.2014:*:*:*:*:*:*:* | ||
cpe:2.3:h:airlive:md-3025:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:airlive:wl-2000cam_firmware:lm.1.6.18_14.10.2011:*:*:*:*:*:*:* | ||
cpe:2.3:h:airlive:wl-2000cam:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:airlive:poe-200cam_v2_firmware:lm.1.6.17.01:*:*:*:*:*:*:* | ||
cpe:2.3:h:airlive:poe-200cam_v2:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:airlive:bu-2015_firmware:1.03.18_16.06.2014:*:*:*:*:*:*:* | ||
cpe:2.3:h:airlive:bu-2015:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/132585/AirLive-Remote-Command-Injection.html
- http://seclists.org/fulldisclosure/2015/Jul/29
- http://www.securityfocus.com/archive/1/535938/100/0/threaded
- http://www.securityfocus.com/bid/75559
- https://www.coresecurity.com/advisories/airlive-multiple-products-os-command-injection
- http://packetstormsecurity.com/files/132585/AirLive-Remote-Command-Injection.html
- http://seclists.org/fulldisclosure/2015/Jul/29
- http://www.securityfocus.com/archive/1/535938/100/0/threaded
- http://www.securityfocus.com/bid/75559
- https://www.coresecurity.com/advisories/airlive-multiple-products-os-command-injection