Vulnerabilidad en productos Samsung (CVE-2018-3911)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-113
Neutralización incorrecta de secuencias CRLF en cabeceras HTTP (División de respuesta HTTP)
Fecha de publicación:
23/08/2018
Última modificación:
04/02/2023
Descripción
Existe una vulnerabilidad de inyección de cabeceras HTTP explotable en los servidores remotos de Samsung SmartThings Hub STH-ETH-250 en su versión de firmware 0.20.17. El proceso hubCore escucha al puerto 39500 y transmite cualquier mensaje no autenticado a los servidores remotos de SmartThings, los cuales manejan de manera no segura los mensajes JSON, conduciendo a peticiones controladas parcialmente que se generan hacia el proceso interno de video-core. Un atacante puede enviar una petición HTTP para provocar esta vulnerabilidad.
Impacto
Puntuación base 3.x
8.60
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:samsung:sth-eth-250_firmware:0.20.17:*:*:*:*:*:*:* | ||
| cpe:2.3:h:samsung:sth-eth-250:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



