Vulnerabilidad en dispositivos NAS (CVE-2018-9075)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
28/09/2018
Última modificación:
03/10/2019
Descripción
Para algunos dispositivos NAS Iomega, Lenovo y LenovoEMC en versiones 4.1.402.34662 y anteriores, al unirse a una instalación PersonalCloud, un atacante puede manipular una carga útil de inyección de comandos utilizando caracteres de comilla hacia atrás "``" en el parámetro client:password. Como resultado, podrían ejecutarse comandos arbitrarios como el usuario root. El ataque requiere un valor __c y un parámetro iomega.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:lenovo:lenovoemc_firmware:*:*:*:*:*:*:*:* | 4.1.402.34662 (incluyendo) | |
| cpe:2.3:h:lenovo:iomega_ez_media_\&_backup_center:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:iomega_storcenter_ix2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:iomega_storcenter_ix2-dl:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:iomega_storcenter_ix4-300d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:iomega_storcenter_px12-400r:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:iomega_storcenter_px12-450r:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:iomega_storcenter_px2-300d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:iomega_storcenter_px4-300d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:iomega_storcenter_px4-300r:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:iomega_storcenter_px6-300d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:lenovo_ez_media_\&_backup_center:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:lenovo_ix2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:lenovo_ix4-300d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:lenovoemc_px12-400r:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



