Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos SEIKO EPSON (CVE-2018-0689)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-113 Neutralización incorrecta de secuencias CRLF en cabeceras HTTP (División de respuesta HTTP)
Fecha de publicación:
09/01/2019
Última modificación:
15/02/2019

Descripción

Vulnerabilidad de inyección de cabeceras HTTP en impresoras y escáneres SEIKO EPSON (DS-570W en versiones de firmware anteriores al 13/03/2018, DS-780N en versiones anteriores al 13/03/2018, EP-10VA en versiones anteriores al 04/09/2017, EP-30VA en versiones anteriores al 19/06/2017, EP-707A firmware en versiones anteriores al 01/08/2017, EP-708A firmware en versiones anteriores al 07/08/2017, EP-709A firmware en versiones anteriores al 12/06/2017, EP-777A en versiones anteriores al 01/08/2017, EP-807AB/AW/AR en versiones anteriores al 01/08/2017, EP-808AB/AW/AR en versiones anteriores al 07/08/2017, EP-879AB/AW/AR en versiones anteriores al 12/06/2017, EP-907F en versiones anteriores al 01/08/2017, EP-977A3 en versiones anteriores al 01/08/2017, EP-978A3 en versiones anteriores al 07/08/2017, EP-979A3 en versiones anteriores al 12/06/2017, EP-M570T en versiones anteriores al 06/09/2017, EW-M5071FT en versiones anteriores al 02/11/2017, EW-M660FT en versiones anteriores al 19/04/2017, EW-M770T en versiones anteriores al 06/09/2017, PF-70 en versiones anteriores al 20/04/2018, PF-71 en versiones anteriores al 18/07/2017, PF-81 en versiones anteriores al 14/09/2017, PX-048A en versiones anteriores al 04/07/2017, PX-049A en versiones anteriores al 11/09/2017, PX-437A en versiones anteriores al 24/07/2017, PX-M350F en versiones anteriores al 23/02/2017, PX-M5040F en versiones anteriores al 20/11/2017, PX-M5041F en versiones anteriores al 20/11/2017, PX-M650A en versiones anteriores al 17/10/2017, PX-M650F en versiones anteriores al 17/10/2017, PX-M680F en versiones anteriores al 29/06/2017, PX-M7050F en versiones anteriores al 13/10/2017, PX-M7050FP en versiones anteriores al 13/10/2017, PX-M7050FX en versiones anteriores al 07/11/2017, PX-M7070FX en versiones anteriores al 27/04/2017, PX-M740F en versiones anteriores al 04/12/2017, PX-M741F en versiones anteriores al 04/12/2017, PX-M780F en versiones anteriores al 29/06/2017, PX-M781F en versiones anteriores al 27/06/2017, PX-M840F en versiones anteriores al 16/11/2017, PX-M840FX en versiones anteriores al 08/12/2017, PX-M860F en versiones anteriores al 25/10/2017, PX-S05B/W en versiones anteriores al 09/03/2018, PX-S350 en versiones anteriores al 23/02/2018, PX-S5040 en versiones anteriores al 20/11/2017, PX-S7050 en versiones anteriores al 21/02/2018, PX-S7050PS en versiones anteriores al 21/02/2018, PX-S7050X en versiones anteriores al 07/11/2017, PX-S7070X en versiones anteriores al 27/04/2017, PX-S740 en versiones anteriores al 03/12/2017, PX-S840 en versiones anteriores al 16/11/2017, PX-S840X en versiones anteriores al 08/12/2017, PX-S860 en versiones anteriores al 07/12/2017) podría permitir que atacantes remotos conduzcan a un usuario a un sitio de phishing o ejecuten un script arbitrario en el navegador web del usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:epson:ds-570w_firmware:*:*:*:*:*:*:*:* 2018-03-13 (excluyendo)
cpe:2.3:h:epson:ds-570w:-:*:*:*:*:*:*:*
cpe:2.3:o:epson:ds-780n_firmware:*:*:*:*:*:*:*:* 2018-03-13 (excluyendo)
cpe:2.3:h:epson:ds-780n:-:*:*:*:*:*:*:*
cpe:2.3:o:epson:ep-10va_firmware:*:*:*:*:*:*:*:* 2017-09-04 (excluyendo)
cpe:2.3:h:epson:ep-10va:-:*:*:*:*:*:*:*
cpe:2.3:o:epson:ep-30va_firmware:*:*:*:*:*:*:*:* 2017-06-19 (excluyendo)
cpe:2.3:h:epson:ep-30va:-:*:*:*:*:*:*:*
cpe:2.3:o:epson:ep-707a_firmware:*:*:*:*:*:*:*:* 2017-08-01 (excluyendo)
cpe:2.3:h:epson:ep-707a:-:*:*:*:*:*:*:*
cpe:2.3:o:epson:ep-708a_firmware:*:*:*:*:*:*:*:* 2017-08-07 (excluyendo)
cpe:2.3:h:epson:ep-708a:-:*:*:*:*:*:*:*
cpe:2.3:o:epson:ep-709a_firmware:*:*:*:*:*:*:*:* 2017-06-12 (excluyendo)
cpe:2.3:h:epson:ep-709a:-:*:*:*:*:*:*:*
cpe:2.3:o:epson:ep-777a_firmware:*:*:*:*:*:*:*:* 2017-08-01 (excluyendo)