Vulnerabilidad en el envío de una petición HTTP en el controlador EEM (Ethernet Emulation Mode) en HID OMNIKEY 5427 y OMNIKEY 5127 (CVE-2020-36283)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
24/03/2021
Última modificación:
26/03/2021
Descripción
Los lectores HID OMNIKEY 5427 y OMNIKEY 5127, son vulnerables a un ataque de tipo CSRF cuando es usado el controlador EEM (Ethernet Emulation Mode). Al persuadir a un usuario autenticado para que visite un sitio Web malicioso, un atacante remoto podría enviar una petición HTTP malformada para cargar un archivo de configuración en el dispositivo. Un atacante podría explotar esta vulnerabilidad para llevar a cabo ataques de tipo cross-site scripting, envenenamiento de la caché web y otras actividades maliciosas
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:hidglobal:omnikey_5427_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:hidglobal:omnikey_5427:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:hidglobal:omnikey_5127_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:hidglobal:omnikey_5127:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



