Vulnerabilidad en las funciones __construct() y SetSkinImages() en los dispositivos Alcatel-Lucent OmniVista (CVE-2019-20049)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/12/2019
Última modificación:
07/01/2020
Descripción
Se descubrió un problema en los dispositivos Alcatel-Lucent OmniVista versión 4760. Un atacante remoto no autenticado puede encadenar un salto de directorio (que ayuda a omitir la autenticación) con una carga de archivo no segura para lograr una Ejecución de Código Remota como SYSTEM. El salto de directorio está en la función __construct() mientras que la carga no segura del archivo está en la función SetSkinImages().
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:al-enterprise:omnivista_4760:*:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página