Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la longitud de los campos input de los módulos Host Engineering (CVE-2020-25195)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
15/12/2020
Última modificación:
18/12/2020

Descripción

La longitud de los campos de entrada de los módulos Host Engineering H0-ECOM100, H2-ECOM100 y H4-ECOM100 son verificados solo en el lado del cliente cuando se reciben entradas del servidor web de configuración, lo que puede permitir a un atacante omitir la comprobación y enviar entradas para bloquear el dispositivo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:hosteng:h0-ecom100_firmware:*:*:*:*:*:*:*:* 4.0.348 (incluyendo)
cpe:2.3:h:hosteng:h0-ecom100:6:*:*:*:*:*:*:*
cpe:2.3:o:hosteng:h0-ecom100_firmware:*:*:*:*:*:*:*:* 4.1.113 (incluyendo)
cpe:2.3:h:hosteng:h0-ecom100:7:*:*:*:*:*:*:*
cpe:2.3:o:hosteng:h0-ecom100_firmware:*:*:*:*:*:*:*:* 5.0.149 (incluyendo)
cpe:2.3:h:hosteng:h0-ecom100:9:*:*:*:*:*:*:*
cpe:2.3:o:hosteng:h2-ecom100_firmware:*:*:*:*:*:*:*:* 4.0.2148 (incluyendo)
cpe:2.3:h:hosteng:h2-ecom100:5:*:*:*:*:*:*:*
cpe:2.3:o:hosteng:h2-ecom100_firmware:*:*:*:*:*:*:*:* 5.0.1043 (incluyendo)
cpe:2.3:h:hosteng:h2-ecom100:8:*:*:*:*:*:*:*
cpe:2.3:o:hosteng:h4-ecom100_firmware:*:*:*:*:*:*:*:* 4.0.2148 (incluyendo)
cpe:2.3:h:hosteng:h4-ecom100:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información