Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Los dispositivos Meinberg Lantime M300 y M1000 (CVE-2020-7240)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
20/01/2020
Última modificación:
04/08/2024

Descripción

** EN DSIPUTA ** Los dispositivos Meinberg Lantime M300 y M1000 permiten a los atacantes (con privilegios para configurar un dispositivo) ejecutar comandos arbitrarios del sistema operativo editando el script /config/netconf.cmd (también conocido como Configuración de red extendida). Nota: Según la descripción, la vulnerabilidad requiere una cuenta de superusuario totalmente autenticada que use una función webUI que permita a los superusuarios editar un script que supuestamente ejecute comandos del sistema operativo. La enumeración de debilidad dada (CWE-78) no es aplicable en este caso, ya que se refiere al abuso de funciones / campos de entrada que no deben aceptar comandos del sistema operativo mediante el uso de 'Elementos especiales'.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:h:meinbergglobal:lantime_m300:-:*:*:*:*:*:*:*
cpe:2.3:o:meinbergglobal:lantime_m300_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:meinbergglobal:lantime_m1000:-:*:*:*:*:*:*:*
cpe:2.3:o:meinbergglobal:lantime_m1000_firmware:-:*:*:*:*:*:*:*