Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el firmware UniFi Protect para Unifi Cloud Key Gen2 Plus y UniFi Dream Machine Pro/UNVR (CVE-2020-8188)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
02/07/2020
Última modificación:
09/07/2020

Descripción

Recientemente hemos publicado una nueva versión del firmware UniFi Protect versión v1.13.3 y v1.14.10 para Unifi Cloud Key Gen2 Plus y UniFi Dream Machine Pro/UNVR respectivamente, que corrige las vulnerabilidades encontradas en el firmware Protect versiones v1.13.2, v1.14.9 y anteriores, de acuerdo con la siguiente descripción: Visualiza solo usuarios que pueden ejecutar determinados comandos personalizados que les permiten asignarse a si mismos roles no autorizados y escalar sus privilegios

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:ui:unifi_protect_firmware:*:*:*:*:*:*:*:* 1.13.2 (incluyendo)
cpe:2.3:h:ui:unifi_protect:-:*:*:*:*:*:*:*
cpe:2.3:o:ui:unifi_protect_firmware:*:*:*:*:*:*:*:* 1.14.9 (incluyendo)
cpe:2.3:h:ui:unifi_cloud_key_plus:-:*:*:*:*:*:*:*
cpe:2.3:h:ui:unifi_dream_machine_pro:-:*:*:*:*:*:*:*