Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos NAS (CVE-2018-9074)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
28/09/2018
Última modificación:
20/11/2018

Descripción

Para algunos dispositivos NAS Iomega, Lenovo y LenovoEMC en versiones 4.1.402.34662 y anteriores, la funcionalidad de subida de archivos de la aplicación Content Explorer es vulnerable a salto de directorio. Como resultado, los usuarios pueden subir archivos en cualquier parte del sistema operativo del dispositivo como usuario root.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:lenovo:lenovoemc_firmware:*:*:*:*:*:*:*:* 4.1.402.34662 (incluyendo)
cpe:2.3:h:lenovo:iomega_ez_media_\&_backup_center:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:iomega_storcenter_ix2:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:iomega_storcenter_ix2-dl:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:iomega_storcenter_ix4-300d:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:iomega_storcenter_px12-400r:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:iomega_storcenter_px12-450r:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:iomega_storcenter_px2-300d:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:iomega_storcenter_px4-300d:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:iomega_storcenter_px4-300r:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:iomega_storcenter_px6-300d:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:lenovo_ez_media_\&_backup_center:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:lenovo_ix2:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:lenovo_ix4-300d:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:lenovoemc_px12-400r:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información