Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos Momentum Axel (CVE-2018-12257)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
12/06/2018
Última modificación:
02/08/2018

Descripción

Se ha descubierto un problema en dispositivos Momentum Axel 720P 5.1.8. Hay una actualización de firmware personalizada autenticada mediante el secuestro de DNS. Un usuario root autenticado con acceso a la interfaz de línea de comandos puede actualizar remotamente el firmware con una imagen personalizada debido a la falta de validación SSL mediante el cambio de los servidores de nombre en /etc/resolv.conf en el servidor del atacante y sirviendo la respuesta HTTPS esperada que contiene nuevo firmware para que descargue el dispositivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:apollotechnologiesinc:momentum_axel_720p_firmware:5.1.8:*:*:*:*:*:*:*
cpe:2.3:h:apollotechnologiesinc:momentum_axel_720p:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información