Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las funciones __construct() y SetSkinImages() en los dispositivos Alcatel-Lucent OmniVista (CVE-2019-20049)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/12/2019
Última modificación:
07/01/2020

Descripción

Se descubrió un problema en los dispositivos Alcatel-Lucent OmniVista versión 4760. Un atacante remoto no autenticado puede encadenar un salto de directorio (que ayuda a omitir la autenticación) con una carga de archivo no segura para lograr una Ejecución de Código Remota como SYSTEM. El salto de directorio está en la función __construct() mientras que la carga no segura del archivo está en la función SetSkinImages().

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:al-enterprise:omnivista_4760:*:*:*:*:*:*:*:*