Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo zip protegido por contraseña (RAX50w! a4udk) en Netgear RAX43 (CVE-2021-20170)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
30/12/2021
Última modificación:
11/01/2022

Descripción

Netgear RAX43 versión 1.0.3.96, usa credenciales embebidas. No parece que usuarios normales puedan manipular las copias de seguridad de la configuración debido a que están cifradas. Este cifrado se realiza por medio de un archivo zip protegido por contraseña (RAX50w! a4udk). Al descomprimir la configuración usando esta contraseña, un usuario puede reconfigurar los ajustes que no estaban destinados a ser manipulados, volver a comprimir la configuración y restaurar una copia de seguridad causando que estos ajustes sean cambiados.<br />

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:netgear:rax43_firmware:1.0.3.96:*:*:*:*:*:*:*
cpe:2.3:h:netgear:rax43:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información