Vulnerabilidad en Los dispositivos Meinberg Lantime M300 y M1000 (CVE-2020-7240)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
20/01/2020
Última modificación:
04/08/2024
Descripción
** EN DSIPUTA ** Los dispositivos Meinberg Lantime M300 y M1000 permiten a los atacantes (con privilegios para configurar un dispositivo) ejecutar comandos arbitrarios del sistema operativo editando el script /config/netconf.cmd (también conocido como Configuración de red extendida). Nota: Según la descripción, la vulnerabilidad requiere una cuenta de superusuario totalmente autenticada que use una función webUI que permita a los superusuarios editar un script que supuestamente ejecute comandos del sistema operativo. La enumeración de debilidad dada (CWE-78) no es aplicable en este caso, ya que se refiere al abuso de funciones / campos de entrada que no deben aceptar comandos del sistema operativo mediante el uso de 'Elementos especiales'.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:h:meinbergglobal:lantime_m300:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:meinbergglobal:lantime_m300_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:meinbergglobal:lantime_m1000:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:meinbergglobal:lantime_m1000_firmware:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página