Vulnerabilidad en varios productos Tecson Tankspion y GOKs SmartBox 4 (CVE-2019-12254)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
06/05/2022
Última modificación:
16/05/2022
Descripción
En varios productos Tecson Tankspion y GOKs SmartBox 4, la aplicación afectada no restringe apropiadamente el acceso a un endpoint que es responsable de guardar la configuración, a un usuario no autenticado con derechos de acceso limitados. Basándose en la falta de reglas de control de acceso adecuadamente implementadas, al acceder a un localizador uniforme de recursos (URL) específico en el servidor web, un usuario malicioso es capaz de cambiar la configuración de la aplicación sin autenticarse en absoluto, lo que viola las reglas ACL originalmente establecidas
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:gok:smartbox_4_lan_firmware:*:*:*:*:*:*:*:* | ||
| cpe:2.3:h:gok:smartbox_4_lan:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:gok:smartbox_4_lan_pro_firmware:*:*:*:*:*:*:*:* | ||
| cpe:2.3:h:gok:smartbox_4_lan_pro:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tecson:lx-q-net_firmware:*:*:*:*:*:*:*:* | ||
| cpe:2.3:h:tecson:lx-q-net:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tecson:lx-net_firmware:*:*:*:*:*:*:*:* | ||
| cpe:2.3:h:tecson:lx-net:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tecson:e-litro_net_firmware:*:*:*:*:*:*:*:* | ||
| cpe:2.3:h:tecson:e-litro_net:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



