Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las páginas de diagnóstico ping y traceroute en el archivo ping.cgi en el parámetro pingIpAddress en los dispositivos Comtrend (CVE-2020-10173)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
05/03/2020
Última modificación:
10/03/2020

Descripción

Los dispositivos Comtrend VR-3033 versión de Firmware DE11-416SSG-C01_R02.A2pvI042j1.d26m, presentan vulnerabilidades de Inyección de Comandos Autenticados Múltiples por medio de las páginas de diagnóstico ping y traceroute, como es demostrado por metacaracteres de shell en el parámetro pingIpAddress en el archivo ping.cgi.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:comtrend:vr-3033_firmware:de11-416ssg-c01_r02.a2pvi042j1.d26m:*:*:*:*:*:*:*
cpe:2.3:h:comtrend:vr-3033:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información