Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los dispositivos TCL Alcatel Cingular Flip 2 B9HUAH1 (CVE-2019-16243)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
26/11/2019
Última modificación:
24/08/2020

Descripción

En los dispositivos TCL Alcatel Cingular Flip 2 B9HUAH1, existe una API web no documentada que permite JavaScript sin privilegios, incluido JavaScript que sea ejecutado dentro del navegador KaiOS, para visualizar y editar la configuración de actualización inalámbrica del firmware del dispositivo. (Esta aplicación web normalmente utiliza esta API del sistema para activar actualizaciones de firmware por medio del archivo OmaService.js).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:alcatelmobile:cingular_flip_2_firmware:b9huah1:*:*:*:*:*:*:*
cpe:2.3:h:alcatelmobile:cingular_flip_2:-:*:*:*:*:*:*:*