Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Huawei 4G (CVE-2019-5307)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2019
Última modificación:
24/08/2020

Descripción

Algunos dispositivos Huawei 4G LTE, versiones P30 anteriores a ELE-AL00 9.1.0.162 (C01E160R1P12 / C01E160R2P1) y versiones P30 Pro anteriores a VOG-AL00 9.1.0.162 (C01E160R1P12 / C01E160R2P1), están expuestos a una repetición del mensaje. Por el bien de una mejor compatibilidad, estos dispositivos implementan una verificación menos estricta del número de secuencia de mensaje (SN) de NAS, específicamente el NAS COUNT. Como resultado, un atacante puede construir una estación base maliciosa y reproducir el mensaje de comando de reasignación de GUTI en ciertas condiciones para manipular las GUTI, o reproducir el mensaje de solicitud de identidad para obtener IMSI. (ID de vulnerabilidad: HWPSIRT-2019-04107)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:huawei:p30_firmware:*:*:*:*:*:*:*:* ele-al00_9.1.0.162 (excluyendo)
cpe:2.3:h:huawei:p30:-:*:*:*:*:*:*:*
cpe:2.3:o:huawei:p30_pro_firmware:*:*:*:*:*:*:*:* vog-al00_9.1.0.162 (excluyendo)
cpe:2.3:h:huawei:p30_pro:-:*:*:*:*:*:*:*