Vulnerabilidad en dispositivos Eminent (CVE-2018-12073)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
17/06/2018
Última modificación:
11/08/2018
Descripción
Se ha descubierto un problema en dispositivos Eminent EM4544 9.10. El dispositivo no requiere la contraseña actual del usuario para establecer una nueva en la interfaz web. Por lo tanto, es posible explotar este problema (por ejemplo, en combinación con un Cross-Site Scripting XSS exitoso o en una estación de trabajo sin atender) para cambiar la contraseña de administrador a un valor escogido por el atacante sin conocer la contraseña actual.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.90
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:eminent-online:em4544:9.10:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



