Vulnerabilidad en la interfaz web en una petición hacia una URL en la cuenta de usuario "configuration" en GE Grid Solutions Reason RT Clocks, RT430, RT431 y RT434 (CVE-2020-12017)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
02/06/2020
Última modificación:
08/06/2020
Descripción
GE Grid Solutions Reason RT Clocks, RT430, RT431 y RT434, todas las versiones de firmware anteriores a 08A05. La vulnerabilidad del dispositivo en la aplicación web podría permitir múltiples ataques no autenticados que podrían causar un grave impacto. La vulnerabilidad puede permitir a un atacante no autenticado ejecutar comandos arbitrarios y enviar una petición hacia una URL específica que podría causar que el dispositivo deje de responder. El atacante no autenticado puede cambiar la contraseña de la cuenta de usuario "configuration", permitiendo al atacante modificar la configuración del dispositivo por medio de la interfaz web usando la nueva contraseña. Esta vulnerabilidad también puede permitir a un atacante no autenticado omitir la autenticación requerida para configurar el dispositivo y reiniciar el sistema.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:ge:rt430_firmware:*:*:*:*:*:*:*:* | 08a05 (excluyendo) | |
| cpe:2.3:h:ge:rt430:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:ge:rt431_firmware:*:*:*:*:*:*:*:* | 08a05 (excluyendo) | |
| cpe:2.3:h:ge:rt431:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:ge:rt434_firmware:*:*:*:*:*:*:*:* | 08a05 (excluyendo) | |
| cpe:2.3:h:ge:rt434:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



