Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo /etc/shadow en el framework de la interfaz de configuración de LuCI - OpenWrt en los dispositivos Mofi Network MOFI4500-4GXeLTE (CVE-2020-13859)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
01/02/2021
Última modificación:
21/07/2021

Descripción

Se detectó un problema en los dispositivos Mofi Network MOFI4500-4GXeLTE versión 4.0.8-std. Un error de formato en el archivo /etc/shadow, junto con un error lógico en el framework de la interfaz de configuración de LuCI - OpenWrt, permite a la cuenta de sistema no documentada mofidev iniciar sesión en la interfaz de administración cgi-bin/luci/quick/wizard sin una contraseña al abusar de una funcionalidad forgotten-password

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:mofinetwork:mofi4500-4gxelte_firmware:4.0.8-std:*:*:*:*:*:*:*
cpe:2.3:h:mofinetwork:mofi4500-4gxelte:-:*:*:*:*:*:*:*