Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de una petición HTTP en el controlador EEM (Ethernet Emulation Mode) en HID OMNIKEY 5427 y OMNIKEY 5127 (CVE-2020-36283)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
24/03/2021
Última modificación:
26/03/2021

Descripción

Los lectores HID OMNIKEY 5427 y OMNIKEY 5127, son vulnerables a un ataque de tipo CSRF cuando es usado el controlador EEM (Ethernet Emulation Mode). Al persuadir a un usuario autenticado para que visite un sitio Web malicioso, un atacante remoto podría enviar una petición HTTP malformada para cargar un archivo de configuración en el dispositivo. Un atacante podría explotar esta vulnerabilidad para llevar a cabo ataques de tipo cross-site scripting, envenenamiento de la caché web y otras actividades maliciosas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:hidglobal:omnikey_5427_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:hidglobal:omnikey_5427:-:*:*:*:*:*:*:*
cpe:2.3:o:hidglobal:omnikey_5127_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:hidglobal:omnikey_5127:-:*:*:*:*:*:*:*