Vulnerabilidad en páginas web en múltiples endpoints en el firmware AirMax AirOS para tarjetas TI, XW y XM (CVE-2020-8168)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
26/05/2020
Última modificación:
07/11/2023
Descripción
Recientemente hemos publicado una nueva versión del firmware AirMax AirOS v6.3.0 para tarjetas TI, XW y XM que corrige las vulnerabilidades encontradas en AirMax AirOS v6.2.0 y tarjetas TI, XW y XM anteriores, de acuerdo con la siguiente descripción: los atacantes pueden abusar de múltiples endpoints no protegidos contra ataques de tipo cross-site request forgery (CSRF), como resultado, los usuarios autenticados pueden ser persuadidos para que visiten páginas web maliciosas, lo que permite a atacantes llevar a cabo acciones arbitrarias, tales como degradar el firmware del dispositivo a versiones anteriores, modificar la configuración, cargar firmware arbitrario, extraer archivos y tokens. Mitigación: actualice a la última versión del firmware AirMax AirOS disponible en la página de descargas de AirMax.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:ui:airos:*:*:*:*:*:*:*:* | 6.2.0 (incluyendo) | |
cpe:2.3:h:ui:ag-hp-2g16:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:ui:ag-hp-2g20:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:ui:ag-hp-5g23:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:ui:ag-hp-5g27:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:ui:airgrid_m:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:ui:airgrid_m2:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:ui:airgrid_m5:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:ui:ar:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:ui:ar-hp:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:ui:bm2-ti:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:ui:bm2hp:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:ui:bm5-ti:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:ui:bm5hp:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:ui:is-m5:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://community.ui.com/releases/Security-advisory-bulletin-009-009/c45b6c35-2e0d-4aeb-a9ef-e1d49bcf5fd8
- https://community.ui.com/releases/Security-advisory-bulletin-009-009/c45b6c35-2e0d-4aeb-a9ef-e1d49bcf5fd8%2C
- https://community.ui.com/releases/airMAX-M-v6-3-0/c8d5dec9-4030-4d7e-b23f-6a5b35ed3d83
- https://community.ui.com/releases/airMAX-M-v6-3-0/c8d5dec9-4030-4d7e-b23f-6a5b35ed3d83%2C
- https://www.ui.com/download/airmax-m