Vulnerabilidad en la contraseña de la cuenta root en NETGEAR Orbi Tri-Band Business WiFi Add-on Satellite (SRS60) AC3000, Outdoor Satellite (RBS50Y), y Pro Tri-Band Business WiFi Router (SRR60) AC3000 (CVE-2020-11549)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
18/05/2020
Última modificación:
20/05/2020
Descripción
Se detectó un problema en NETGEAR Orbi Tri-Band Business WiFi Add-on Satellite (SRS60) AC3000 versión V2.5.1.106, Outdoor Satellite (RBS50Y) versión V2.5.1.106, y Pro Tri-Band Business WiFi Router (SRR60) AC3000 versión V2.5.1.106. La cuenta root presenta la misma contraseña que el componente Web-admin. Por lo tanto, al explotar el CVE-2020-11551, es posible lograr una ejecución de código remota con privilegios root en el sistema Linux incorporado.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
8.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:netgear:rbs50y_firmware:2.5.1.106:*:*:*:*:*:*:* | ||
| cpe:2.3:h:netgear:rbs50y:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:netgear:srr60_firmware:2.5.1.106:*:*:*:*:*:*:* | ||
| cpe:2.3:h:netgear:srr60:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:netgear:srs60_firmware:2.5.1.106:*:*:*:*:*:*:* | ||
| cpe:2.3:h:netgear:srs60:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



