Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las peticiones HTTP en la interfaz administrativa NetConfig UI en Extreme Networks ExtremeWireless Aerohive HiveOS e IQ Engine (CVE-2020-16152)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/11/2021
Última modificación:
18/11/2021

Descripción

La interfaz administrativa NetConfig UI en Extreme Networks ExtremeWireless Aerohive HiveOS e IQ Engine versiones hasta 10.0r8a, permite a atacantes ejecutar código PHP como usuario root por medio de peticiones HTTP remotas que insertan este código en un archivo de registro y luego lo recorren

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:h:extremenetworks:aerohive_netconfig:*:*:*:*:*:*:*:* 10.0r8a (excluyendo)
cpe:2.3:h:extremenetworks:aerohive_netconfig:10.0r8a:-:*:*:*:*:*:*
cpe:2.3:h:extremenetworks:aerohive_netconfig:10.0r8a:build242466:*:*:*:*:*:*