Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo request_handler.php en diversos dispositivos NETGEAR (CVE-2018-11106)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
01/04/2020
Última modificación:
07/11/2023

Descripción

NETGEAR presenta correcciones publicadas para una inyección de comando previa a la autenticación en una vulnerabilidad de seguridad del archivo request_handler.php en los siguientes modelos de producto: WC7500, ejecutando versiones de firmware anteriores a 6.5.3.5; WC7520, ejecutando versiones de firmware anteriores a 2.5.0.46; WC7600v1, ejecutando versiones de firmware anteriores a 6.5.3.5; WC7600v2, ejecutando versiones de firmware anteriores a 6.5.3.5; y WC9500, ejecutando versiones de firmware anteriores a 6.5.3.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:netgear:wc7500_firmware:*:*:*:*:*:*:*:* 6.5.3.5 (excluyendo)
cpe:2.3:h:netgear:wc7500:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:wc7520_firmware:*:*:*:*:*:*:*:* 2.5.0.46 (excluyendo)
cpe:2.3:h:netgear:wc7520:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:wc7600v1_firmware:*:*:*:*:*:*:*:* 6.5.3.5 (excluyendo)
cpe:2.3:h:netgear:wc7600v1:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:wc7600v2_firmware:*:*:*:*:*:*:*:* 6.5.3.5 (excluyendo)
cpe:2.3:h:netgear:wc7600v2:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:wc9500_firmware:*:*:*:*:*:*:*:* 6.5.3.5 (excluyendo)
cpe:2.3:h:netgear:wc9500:-:*:*:*:*:*:*:*