Vulnerabilidad en la función Lua diag_set_password en el panel web en IQrouter (CVE-2020-11964)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
21/04/2020
Última modificación:
04/08/2024
Descripción
** EN DISPUTA ** En IQrouter versiones hasta la versión 3.3.1, la función Lua diag_set_password en el panel web, permite a atacantes remotos cambiar la contraseña de root arbitrariamente. Nota: El vendedor afirma que esta vulnerabilidad solo puede ocurrir en una red nueva que, después de iniciar la configuración inicial forzada (que tiene un paso requerido para establecer una contraseña segura en el sistema), hace que esta CVE no sea válida. Esta vulnerabilidad es "verdadera para cualquier versión no configurada de OpenWRT, y verdadera para muchas otras nuevas distribuciones de Linux antes de ser configuradas por primera vez"
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:evenroute:iqrouter_firmware:*:*:*:*:*:*:*:* | 3.3.1 (incluyendo) | |
cpe:2.3:h:evenroute:iqrouter:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página