Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en páginas web en múltiples endpoints en el firmware AirMax AirOS para tarjetas TI, XW y XM (CVE-2020-8168)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
26/05/2020
Última modificación:
07/11/2023

Descripción

Recientemente hemos publicado una nueva versión del firmware AirMax AirOS v6.3.0 para tarjetas TI, XW y XM que corrige las vulnerabilidades encontradas en AirMax AirOS v6.2.0 y tarjetas TI, XW y XM anteriores, de acuerdo con la siguiente descripción: los atacantes pueden abusar de múltiples endpoints no protegidos contra ataques de tipo cross-site request forgery (CSRF), como resultado, los usuarios autenticados pueden ser persuadidos para que visiten páginas web maliciosas, lo que permite a atacantes llevar a cabo acciones arbitrarias, tales como degradar el firmware del dispositivo a versiones anteriores, modificar la configuración, cargar firmware arbitrario, extraer archivos y tokens. Mitigación: actualice a la última versión del firmware AirMax AirOS disponible en la página de descargas de AirMax.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:ui:airos:*:*:*:*:*:*:*:* 6.2.0 (incluyendo)
cpe:2.3:h:ui:ag-hp-2g16:-:*:*:*:*:*:*:*
cpe:2.3:h:ui:ag-hp-2g20:-:*:*:*:*:*:*:*
cpe:2.3:h:ui:ag-hp-5g23:-:*:*:*:*:*:*:*
cpe:2.3:h:ui:ag-hp-5g27:-:*:*:*:*:*:*:*
cpe:2.3:h:ui:airgrid_m:-:*:*:*:*:*:*:*
cpe:2.3:h:ui:airgrid_m2:-:*:*:*:*:*:*:*
cpe:2.3:h:ui:airgrid_m5:-:*:*:*:*:*:*:*
cpe:2.3:h:ui:ar:-:*:*:*:*:*:*:*
cpe:2.3:h:ui:ar-hp:-:*:*:*:*:*:*:*
cpe:2.3:h:ui:bm2-ti:-:*:*:*:*:*:*:*
cpe:2.3:h:ui:bm2hp:-:*:*:*:*:*:*:*
cpe:2.3:h:ui:bm5-ti:-:*:*:*:*:*:*:*
cpe:2.3:h:ui:bm5hp:-:*:*:*:*:*:*:*
cpe:2.3:h:ui:is-m5:-:*:*:*:*:*:*:*