Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el componente OSPREY3_MINI en modems Alcatel (CVE-2018-14327)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/09/2018
Última modificación:
03/10/2019

Descripción

El instalador para el componente OSPREY3_MINI en modems Alcatel de banda ancha móvil 4G EE EE40VB con firmware en versiones anteriores a la EE40_00_02.00_45 establece permisos débiles (Everyone:Full Control) para los directorios "Web Connecton\EE40" y "Web Connecton\EE40\BackgroundService", lo que permite que usuarios locales obtengan privilegios. Esto queda demostrado al insertar un archivo troyano ServiceManager.exe en el directorio "Web Connecton\EE40\BackgroundService".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:ee:ee40vb_firmware:*:*:*:*:*:*:*:* ee40_00_02.00_45 (excluyendo)
cpe:2.3:h:ee:ee40vb:-:*:*:*:*:*:*:*