Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de las peticiones POST en las clases API Throughput, WANStats, PhyStats y QosStats en la consola web para el firmware Mimosa B5, B5c y C5x (CVE-2020-25206)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
20/07/2021
Última modificación:
05/10/2022

Descripción

La consola web para el firmware Mimosa B5, B5c y C5x versiones hasta 2.8.0.2, permite una inyección de comandos autenticados en las clases API Throughput, WANStats, PhyStats y QosStats. Un atacante con acceso a una cuenta de consola web puede ejecutar comandos del sistema operativo en los dispositivos afectados mediante el envío de peticiones POST diseñadas a los endpoints afectados (/core/api/calls/Throughput.php, /core/api/calls/WANStats.php, /core/api/calls/PhyStats.php, /core/api/calls/QosStats.php). El resultado es la toma completa del dispositivo vulnerable. Esta vulnerabilidad no ocurre en las versiones de firmware 1.5.x más antiguas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:mimosa:b5_firmware:*:*:*:*:*:*:*:* 1.5.2 (incluyendo) 2.8.0.3 (incluyendo)
cpe:2.3:h:mimosa:b5:-:*:*:*:*:*:*:*
cpe:2.3:o:mimosa:b5c_firmware:*:*:*:*:*:*:*:* 1.5.2 (incluyendo) 2.8.1.0 (excluyendo)
cpe:2.3:h:mimosa:b5c:-:*:*:*:*:*:*:*
cpe:2.3:o:mimosa:c5c_firmware:*:*:*:*:*:*:*:* 1.5.2 (incluyendo) 2.8.1.0 (excluyendo)
cpe:2.3:h:mimosa:c5c:-:*:*:*:*:*:*:*