Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en login.cgi en Crestron AM-100 con firmware con firmware (CVE-2019-3934)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-425 Petición directa de recurso web
Fecha de publicación:
30/04/2019
Última modificación:
16/10/2020

Descripción

Crestron AM-100 con firmware versión 1.6.0.2 y AM-101 con firmware versión 2.7.0.2 permite que cualquiera pueda omitir el código de presentación enviando una petición HTTP POST creada para el archivo login.cgi. Un atacante remoto no identificado puede usar esta vulnerabilidad para descargar la imagen de diapositiva actual sin conocer el código de acceso.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:crestron:am-100_firmware:1.6.0.2:*:*:*:*:*:*:*
cpe:2.3:h:crestron:am-100:-:*:*:*:*:*:*:*
cpe:2.3:o:crestron:am-101_firmware:2.7.0.2:*:*:*:*:*:*:*
cpe:2.3:h:crestron:am-101:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información