Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el firmware de HG100 (CVE-2019-11061)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
29/08/2019
Última modificación:
24/08/2020

Descripción

Una vulnerabilidad de control de acceso interrumpida en las versiones de firmware HG100 hasta 4.00.06 permite que un atacante en la misma red de área local controle dispositivos IoT que se conectan a sí mismos mediante http://[target]/smarthome/devicecontrol without any authentication. CVSS 3.0 Puntuación Base 10 (Impactos de Confidencialidad, Integridad y Disponibilidad). Vector CVSS: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:asus:hg100_firmware:*:*:*:*:*:*:*:* 4.00.09 (excluyendo)
cpe:2.3:h:asus:hg100:-:*:*:*:*:*:*:*