Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en /tools/network-trace, /list_users, /list_byod?usertype=raduser, /dhcp_leases, /go?rid=202 en Unibox SMB y UniBox Enterprise Series y UniBox Campus Series (CVE-2020-21884)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
09/04/2021
Última modificación:
07/11/2023

Descripción

Unibox SMB versión 2.4 y UniBox Enterprise Series versión 2.4 y UniBox Campus Series versión 2.4, contienen una vulnerabilidad de tipo cross-site request forgery (CSRF) en /tools/network-trace, /list_users, /list_byod?usertype=raduser, /dhcp_leases, /go?rid=202 en el que una petición HTTP especialmente diseñada puede reconfigurar el dispositivo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:indionetworks:unibox_u50_firmware:2.4:*:*:*:*:*:*:*
cpe:2.3:h:indionetworks:unibox_u50:-:*:*:*:*:*:*:*
cpe:2.3:o:indionetworks:unibox_u500_firmware:2.4:*:*:*:*:*:*:*
cpe:2.3:h:indionetworks:unibox_u500:-:*:*:*:*:*:*:*
cpe:2.3:o:indionetworks:unibox_u1000_firmware:2.4:*:*:*:*:*:*:*
cpe:2.3:h:indionetworks:unibox_u1000:-:*:*:*:*:*:*:*
cpe:2.3:o:indionetworks:unibox_u2500_firmware:2.4:*:*:*:*:*:*:*
cpe:2.3:h:indionetworks:unibox_u2500:-:*:*:*:*:*:*:*
cpe:2.3:o:indionetworks:unibox_u5000_firmware:2.4:*:*:*:*:*:*:*
cpe:2.3:h:indionetworks:unibox_u5000:-:*:*:*:*:*:*:*