Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos Eminent (CVE-2018-12073)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
17/06/2018
Última modificación:
11/08/2018

Descripción

Se ha descubierto un problema en dispositivos Eminent EM4544 9.10. El dispositivo no requiere la contraseña actual del usuario para establecer una nueva en la interfaz web. Por lo tanto, es posible explotar este problema (por ejemplo, en combinación con un Cross-Site Scripting XSS exitoso o en una estación de trabajo sin atender) para cambiar la contraseña de administrador a un valor escogido por el atacante sin conocer la contraseña actual.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eminent-online:em4544:9.10:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información