Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración en el panel web en IQrouter (CVE-2020-11963)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
21/04/2020
Última modificación:
04/08/2024

Descripción

** EN DISPUTA ** IQrouter versiones hasta la versión 3.3.1, cuando no está configurado, tiene múltiples vulnerabilidades de ejecución de código remota en el panel web debido a una Inyección de Metacaracteres de Shell Bash. Nota: El proveedor afirma que esta vulnerabilidad sólo puede ocurrir en una red nueva que, después de iniciar la configuración inicial forzada (que tiene un paso requerido para establecer una contraseña segura en el sistema), hace que este CVE no sea válido. Esta vulnerabilidad es "verdadera para cualquier versión no configurada de OpenWRT, y verdadera para muchas otras nuevas distribuciones de Linux antes de ser configuradas por primera vez"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:evenroute:iqrouter_firmware:*:*:*:*:*:*:*:* 3.3.1 (incluyendo)
cpe:2.3:h:evenroute:iqrouter:-:*:*:*:*:*:*:*