Vulnerabilidad en Insteon Hub (CVE-2018-3832)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
23/08/2018
Última modificación:
03/02/2023
Descripción
Existe una vulnerabilidad de actualización de firmware explotable en Insteon Hub con la versión de firmware 1013. El servidor HTTP permite la subida de archivos binarios MPFS arbitrarios que se podrían modificar para permitir el acceso a recursos ocultos, lo que permitiría la subida de imágenes de firmware sin firmar al dispositivo. Para desencadenar esta vulnerabilidad, un atacante puede subir una binario MPFS mediante el formulario HTTP "/mpfsupload" y luego subir el firmware mediante una petición POST a "firmware.htm".
Impacto
Puntuación base 3.x
9.00
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
8.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:insteon:hub_2245-222_firmware:1013:*:*:*:*:*:*:* | ||
| cpe:2.3:h:insteon:hub_2245-222:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



