Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FruityWifi (CVE-2018-19168)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
11/11/2018
Última modificación:
03/10/2019

Descripción

Inyección de metacaracteres shell en www/modules/save.php en FruityWifi (también conocido como PatatasFritas/PatataWifi) hasta la versión 2.4 permite a los atacantes remotos ejecutar código arbitrario con privilegios de root a través de un parámetro mod_name manipulado en una solicitud POST. NOTA: a diferencia de CVE-2018-17317, el atacante no necesita una sesión válida.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fruitywifi_project:fruitywifi:*:*:*:*:*:*:*:* 2.4 (incluyendo)


Referencias a soluciones, herramientas e información