Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en scgi-bin/platform.cgi en dispositivos NETGEAR (CVE-2016-10106)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
03/01/2017
Última modificación:
12/04/2025

Descripción

Vulnerabilidad de salto de directorio en scgi-bin/platform.cgi en dispositivos NETGEAR FVS336Gv3, FVS318N, FVS318Gv2 y SRX5308 con firmware en versiones anteriores a 4.3.3-8 permite a usuarios remotos autenticados leer archivos arbitrarios a través de un .. (punto punto) en el parámetro thispage, como se demuestra al leer el archivo /etc/shadow.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:netgear:fvs336gv3_firmware:*:*:*:*:*:*:*:* 4.3-3.6 (incluyendo)
cpe:2.3:h:netgear:fvs336gv3:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:srx5308_firmware:*:*:*:*:*:*:*:* 4.3-3.6 (incluyendo)
cpe:2.3:h:netgear:srx5308:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:fvs318gv2_firmware:*:*:*:*:*:*:*:* 4.3-3.6 (incluyendo)
cpe:2.3:h:netgear:fvs318gv2:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:fvs318n_firmware:*:*:*:*:*:*:*:* 4.3-3.6 (incluyendo)
cpe:2.3:h:netgear:fvs318n:-:*:*:*:*:*:*:*