Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EdgeSwitch (CVE-2018-12591)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
20/06/2018
Última modificación:
13/08/2018

Descripción

EdgeSwitch, de Ubiquiti Networks, en versiones 1.7.3 y anteriores sufre de un elemento neutralizado incorrectamente en un comando del sistema operativo debido a la falta de protección de la interfaz de línea de comandos admin. Esto conduce a la ejecución de código y a un escalado de privilegios mayor del que les está permitido a los propios administradores. Un atacante que cuente con acceso a una cuenta de administrador podría escapar de la interfaz de línea de comandos restringida y ejecutar instrucciones shell arbitrarias.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:ubnt:edgeswitch_firmware:*:*:*:*:*:*:*:* 1.7.3 (incluyendo)
cpe:2.3:h:ubnt:edgeswitch:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información