Vulnerabilidad en los puntos de acceso ASUS (CVE-2016-6558)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
13/07/2018
Última modificación:
09/10/2019
Descripción
Existe una vulnerabilidad de inyección de comandos en apply.cgi en el punto de acceso de ASUS RP-AC52 en su versión del firmware 1.0.1.1s y posiblemente anteriores, en la interfaz web; específicamente en el parámetro action_script. El parámetro action_script especifica un script para que sea ejecutado si el parámetro action_mode no contiene un estado válido. Si la entrada proporcionada por action_script no coincide con una de las opciones embebidas, se ejecutará como el argumento de una llamada system() o eval(), lo que permite que se ejecuten comandos arbitrarios.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:asus:rp-ac52_firmware:*:*:*:*:*:*:*:* | 1.0.1.1s (incluyendo) | |
cpe:2.3:h:asus:rp-ac52:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:asus:ea-n66_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:asus:ea-n66:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:asus:rp-n12_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:asus:rp-n12:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:asus:rp-n14_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:asus:rp-n14:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:asus:rp-n53_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:asus:rp-n53:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:asus:rp-ac56_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:asus:rp-ac56:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:asus:wmp-n12_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:asus:wmp-n12:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página