Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración CORS en Ewon Flexy Cozy (CVE-2020-16230)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/09/2020
Última modificación:
22/11/2021

Descripción

Todas las versiones de Ewon Flexy Cozy versiones anteriores a la 14.1, usan comodines tales como (*) bajo los cuales los dominios pueden solicitar recursos. Un atacante con acceso local y privilegios elevados podría inyectar scripts en la configuración Cross-origin Resource Sharing (CORS) que podrían abusar de esta vulnerabilidad, permitiendo al atacante recuperar información confidencial limitada por medio del rastreo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:hms-networks:ewon_flexy_firmware:*:*:*:*:*:*:*:* 14.1 (excluyendo)
cpe:2.3:h:hms-networks:ewon_flexy:-:*:*:*:*:*:*:*
cpe:2.3:o:hms-networks:ewon_cosy_firmware:*:*:*:*:*:*:*:* 14.1 (excluyendo)
cpe:2.3:h:hms-networks:ewon_cosy:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información