Vulnerabilidad en la clave AWS en varios dispositivos por medio del firmware Linkplay (CVE-2019-15310)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/07/2020
Última modificación:
21/07/2021
Descripción
Se detectó un problema en varios dispositivos por medio del firmware Linkplay. Se presenta una ejecución de código remota WAN sin interacción del usuario. Un atacante podría recuperar la clave AWS del firmware y obtener un control total sobre el estado de AWS de Linkplay, incluyendo los buckets de S3 que contienen el firmware del dispositivo. Cuando se combina con una vulnerabilidad de inyección de comandos del Sistema Operativo dentro de la lógica del Análisis XML del proceso de actualización del firmware, un atacante podría obtener una ejecución de código en cualquier dispositivo que intente actualizar. Tome en cuenta que, por defecto, todos los dispositivos probados tenían habilitadas las actualizaciones automáticas
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:linkplay:linkplay:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



