Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz web en los dispositivos Topcon Positioning Net-G5 GNSS Receiver (CVE-2019-11326)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-425 Petición directa de recurso web
Fecha de publicación:
20/09/2019
Última modificación:
24/08/2020

Descripción

Se detectó un problema en los dispositivos Topcon Positioning Net-G5 GNSS Receiver con versión de firmware 5.2.2. La interfaz web del producto está protegida mediante un inicio de sesión. Un invitado puede iniciar sesión. Una vez registrado como invitado, un atacante puede explorar una URL para leer la contraseña del usuario administrativo. El mismo procedimiento permite a un usuario regular alcanzar privilegios administrativos. El inicio de sesión del invitado es posible en la configuración predeterminada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:topcon:net-g5_firmware:5.2.2:*:*:*:*:*:*:*
cpe:2.3:h:topcon:net-g5:-:*:*:*:*:*:*:*