Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una carga útil al puerto HTTPS en lighttpd en los dispositivos Green Packet WiMax DV-36 (CVE-2018-14067)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
31/12/2020
Última modificación:
06/01/2021

Descripción

Los dispositivos Green Packet WiMax DV-360 versión 2.10.14-g1.0.6.1, permiten una inyección de comandos, con una ejecución de comando remota no autenticados, por medio de una carga útil diseñada al puerto HTTPS, porque lighttpd escucha en todas las interfaces de red (incluyendo la Internet externa) por defecto . NOTA: esto puede solaparse al CVE-2017-9980.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:greenpacket:dv-360_firmware:2.10.14-g1.0.6.1:*:*:*:*:*:*:*
cpe:2.3:h:greenpacket:dv-360:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información