Vulnerabilidad en el directorio /usr/local en los dispositivos ENTTEC Datagate MK2, Storm 24, Pixelator y E-Streamer MK2 (CVE-2019-12777)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/06/2019
Última modificación:
24/08/2020
Descripción
Fue encontrado un problema en los dispositivos Datagate MK2, Storm 24, Pixelator y E-Streamer MK2 con el firmware versión 70044_update_05032019-482 de ENTTEC. Ellos reemplazan los permisos de directorio seguros y protegidos (establecidos por defecto por el sistema operativo subyacente) con permisos de lectura, escritura y ejecución de directorios altamente inseguros para todos los usuarios. Por defecto, /usr/local y todos sus subdirectorios deben tener permisos establecidos para solo permitir que los usuarios sin privilegios lean y ejecuten desde la estructura de árbol, y para denegar a los usuarios la creación o edición de archivos en esta ubicación. El script de inicio del firmware de ENTTEC permite a todos los usuarios leer, escribir y ejecutar (rwxrwxrwx) desde los directorios /usr, /usr/local, /usr/local/DMXIS y /usr/local/bin/.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:enttec:datagate_mk2_firmware:70044:05032019-482:*:*:*:*:*:* | ||
| cpe:2.3:h:enttec:datagate_mk2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:enttec:storm_24_firmware:70044:05032019-482:*:*:*:*:*:* | ||
| cpe:2.3:h:enttec:storm_24:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:enttec:pixelator_firmware:70044:05032019-482:*:*:*:*:*:* | ||
| cpe:2.3:h:enttec:pixelator:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:enttec:e-streamer_mk2_firmware:70044:05032019-482:*:*:*:*:*:* | ||
| cpe:2.3:h:enttec:e-streamer_mk2:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



