Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de una petición HTTP en la interfaz de administración basada en web de Cisco RV110W Wireless-N VPN Firewall, RV130 VPN Router, RV130W Wireless-N Multifunction VPN Router, y RV215W Wireless-N VPN Router (CVE-2020-3144)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
16/07/2020
Última modificación:
23/07/2020

Descripción

Una vulnerabilidad en la interfaz de administración basada en web de Cisco RV110W Wireless-N VPN Firewall, RV130 VPN Router, RV130W Wireless-N Multifunction VPN Router, y RV215W Wireless-N VPN Router, podría permitir a un atacante remoto no autenticado omitir la autenticación y ejecutar comandos arbitrarios con comandos administrativos en un dispositivo afectado. La vulnerabilidad es debido a una gestión de sesión inapropiada en los dispositivos afectados. Un atacante podría explotar esta vulnerabilidad mediante el envío de una petición HTTP diseñada hacia el dispositivo afectado. Una explotación con éxito podría permitir a un atacante obtener acceso administrativo en el dispositivo afectado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:rv110w_firmware:*:*:*:*:*:*:*:* 1.2.2.8 (excluyendo)
cpe:2.3:h:cisco:rv110w:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:rv130_firmware:*:*:*:*:*:*:*:* 1.0.3.55 (excluyendo)
cpe:2.3:h:cisco:rv130:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:rv130w_firmware:*:*:*:*:*:*:*:* 1.0.3.55 (excluyendo)
cpe:2.3:h:cisco:rv130w:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:rv215w_firmware:*:*:*:*:*:*:*:* 1.3.1.7 (excluyendo)
cpe:2.3:h:cisco:rv215w:-:*:*:*:*:*:*:*