Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la contraseña de la cuenta root en NETGEAR Orbi Tri-Band Business WiFi Add-on Satellite (SRS60) AC3000, Outdoor Satellite (RBS50Y), y Pro Tri-Band Business WiFi Router (SRR60) AC3000 (CVE-2020-11549)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
18/05/2020
Última modificación:
20/05/2020

Descripción

Se detectó un problema en NETGEAR Orbi Tri-Band Business WiFi Add-on Satellite (SRS60) AC3000 versión V2.5.1.106, Outdoor Satellite (RBS50Y) versión V2.5.1.106, y Pro Tri-Band Business WiFi Router (SRR60) AC3000 versión V2.5.1.106. La cuenta root presenta la misma contraseña que el componente Web-admin. Por lo tanto, al explotar el CVE-2020-11551, es posible lograr una ejecución de código remota con privilegios root en el sistema Linux incorporado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:netgear:rbs50y_firmware:2.5.1.106:*:*:*:*:*:*:*
cpe:2.3:h:netgear:rbs50y:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:srr60_firmware:2.5.1.106:*:*:*:*:*:*:*
cpe:2.3:h:netgear:srr60:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:srs60_firmware:2.5.1.106:*:*:*:*:*:*:*
cpe:2.3:h:netgear:srs60:-:*:*:*:*:*:*:*