Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en múltiples productos de XEROX (CVE-2019-10880)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
12/04/2019
Última modificación:
09/10/2019

Descripción

En múltiples productos XEROX, una vulnerabilidad permite la ejecución remota de comandos en el sistema Linux, como el usuario "nobody", a través de una petición "HTTP" modificada (vulnerabilidad de inyección de comandos en el sistema operativo en la interfaz HTTP). Dependiendo de la configuración, la autenticación puede no ser necesaria.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:xerox:colorqube_8700_firmware:*:*:*:*:*:*:*:* 072.161.009.07200 (excluyendo)
cpe:2.3:h:xerox:colorqube_8700:-:*:*:*:*:*:*:*
cpe:2.3:o:xerox:colorqube_8900_firmware:*:*:*:*:*:*:*:* 072.161.009.07200 (excluyendo)
cpe:2.3:h:xerox:colorqube_8900:-:*:*:*:*:*:*:*
cpe:2.3:o:xerox:colorqube_9301_firmware:*:*:*:*:*:*:*:* 072.180.009.07200 (excluyendo)
cpe:2.3:h:xerox:colorqube_9301:-:*:*:*:*:*:*:*
cpe:2.3:o:xerox:colorqube_9302_firmware:*:*:*:*:*:*:*:* 072.180.009.07200 (excluyendo)
cpe:2.3:h:xerox:colorqube_9302:-:*:*:*:*:*:*:*
cpe:2.3:o:xerox:colorqube_9303_firmware:*:*:*:*:*:*:*:* 072.180.009.07200 (excluyendo)
cpe:2.3:h:xerox:colorqube_9303:-:*:*:*:*:*:*:*