Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Hexis HawkEye (CVE-2015-2878)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
23/10/2017
Última modificación:
20/04/2025

Descripción

Múltiples vulnerabilidades Cross-Site Request Forgery (CSRF) en Hexis HawkEye G 3.0.1.4912 permiten que atacantes remotos secuestren la autenticación de administradores para peticiones que (1) añadan cuentas arbitrarias mediante el parámetro name en interface/rest/accounts/json; deshabilitar (2) la concordancia de URL, (3) la inyección DNS, o (4) el sensor de redirección de IP en una petición a interface/rest/dpi/setEnabled/1; o (5) listar los ID de los hashes MD5 de malware en listas blancas mediante el parámetro id en interface/rest/md5-threats/whitelist.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:watchguard:hawkeye_g:3.0.1.4912:*:*:*:*:*:*:*