Vulnerabilidad en Zyxel (CVE-2019-12583)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-425
Petición directa de recurso web
Fecha de publicación:
27/06/2019
Última modificación:
24/08/2020
Descripción
El control de acceso que falta en el componente "Tiempo libre" de varios dispositivos Zyxel UAG, USG y ZyWall permite que un atacante remoto genere cuentas de invitado al acceder directamente al generador de cuentas. Esto puede llevar a un acceso no autorizado a la red o a una denegación de servicio.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:zyxel:uag2100_firmware:*:*:*:*:*:*:*:* | 4.18\(aaiz.1\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:uag2100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:uag4100_firmware:*:*:*:*:*:*:*:* | 4.18\(aatd.1\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:uag4100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:uag5100_firmware:*:*:*:*:*:*:*:* | 4.18\(aapn.1\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:uag5100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg110_firmware:*:*:*:*:*:*:*:* | 4.33\(aaph.0\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:usg110:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg210_firmware:*:*:*:*:*:*:*:* | 4.33\(aapi.0\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:usg210:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg310_firmware:*:*:*:*:*:*:*:* | 4.33\(aapj.0\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:usg310:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg1100_firmware:*:*:*:*:*:*:*:* | 4.33\(aapk.0\)c0 (incluyendo) | |
| cpe:2.3:h:zyxel:usg1100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg1900_firmware:*:*:*:*:*:*:*:* | 4.33\(aapl.0\)c0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



