Vulnerabilidad en el endpoint apply_save.cgi en instalaciones afectadas de NETGEAR R7800 (CVE-2021-27254)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
05/03/2021
Última modificación:
25/04/2022
Descripción
Esta vulnerabilidad permite a atacantes adyacentes a la red omitir una autenticación en instalaciones afectadas de NETGEAR R7800. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta dentro del endpoint apply_save.cgi. Este problema resulta del uso de una clave de cifrado embebida. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código arbitrario en el contexto de root. Era ZDI-CAN-12287
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
8.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:netgear:br200_firmware:*:*:*:*:*:*:*:* | 5.10.0.5 (excluyendo) | |
| cpe:2.3:h:netgear:br200:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:netgear:br500_firmware:*:*:*:*:*:*:*:* | 5.10.0.5 (excluyendo) | |
| cpe:2.3:h:netgear:br500:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:netgear:d7800_firmware:*:*:*:*:*:*:*:* | 1.0.1.60 (excluyendo) | |
| cpe:2.3:h:netgear:d7800:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:netgear:ex6100v2_firmware:*:*:*:*:*:*:*:* | 1.0.1.98 (excluyendo) | |
| cpe:2.3:h:netgear:ex6100v2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:netgear:ex6150v2_firmware:*:*:*:*:*:*:*:* | 1.0.1.98 (excluyendo) | |
| cpe:2.3:h:netgear:ex6150v2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:netgear:ex6250_firmware:*:*:*:*:*:*:*:* | 1.0.0.134 (excluyendo) | |
| cpe:2.3:h:netgear:ex6250:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:netgear:ex6400_firmware:*:*:*:*:*:*:*:* | 1.0.2.158 (excluyendo) | |
| cpe:2.3:h:netgear:ex6400:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:netgear:ex6400v2_firmware:*:*:*:*:*:*:*:* | 1.0.0.134 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



