Vulnerabilidad en cross-site-scripting (CVE-2019-12581)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/06/2019
Última modificación:
28/06/2019
Descripción
Una vulnerabilidad reflexiva de cross-site-scripting (XSS) en el programa free_time_failed.cgi CGI en dispositivos seleccionados Zyxel ZyWall, USG y UAG permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro err_msg.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:zyxel:uag2100_firmware:*:*:*:*:*:*:*:* | 4.18\(aaiz.1\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:uag2100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:uag4100_firmware:*:*:*:*:*:*:*:* | 4.18\(aatd.1\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:uag4100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:uag5100_firmware:*:*:*:*:*:*:*:* | 4.18\(aapn.1\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:uag5100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg110_firmware:*:*:*:*:*:*:*:* | 4.30 (incluyendo) | |
| cpe:2.3:h:zyxel:usg110:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg210_firmware:*:*:*:*:*:*:*:* | 4.30 (incluyendo) | |
| cpe:2.3:h:zyxel:usg210:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg310_firmware:*:*:*:*:*:*:*:* | 4.30 (incluyendo) | |
| cpe:2.3:h:zyxel:usg310:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg1100_firmware:*:*:*:*:*:*:*:* | 4.30 (incluyendo) | |
| cpe:2.3:h:zyxel:usg1100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg1900_firmware:*:*:*:*:*:*:*:* | 4.30 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://n-thumann.de/blog/zyxel-gateways-missing-access-control-in-account-generator-xss/
- https://sec-consult.com/en/blog/advisories/reflected-cross-site-scripting-in-zxel-zywall/index.html
- https://www.zyxel.com/support/vulnerabilities-related-to-the-Free-Time-feature.shtml
- https://www.zyxel.com/us/en/



