Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el protocolo ZING en Digi TransPort DR64, SR44 VC74 y WR (CVE-2021-35978)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
10/12/2021
Última modificación:
14/12/2021

Descripción

Se ha detectado un problema en Digi TransPort DR64, SR44 VC74 y WR. El protocolo ZING permite una ejecución arbitraria de comandos remotos con privilegios SUPER. Esto permite a un atacante (con conocimiento del protocolo) ejecutar código arbitrario en el controlador, incluyendo la sobreescritura del firmware, la adición/eliminación de usuarios, la deshabilitación del firewall interno, etc

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:digi:transport_dr64_firmware:*:*:*:*:*:*:*:* 5.2.4.9 (incluyendo)
cpe:2.3:h:digi:transport_dr64:-:*:*:*:*:*:*:*
cpe:2.3:o:digi:transport_sr44_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:digi:transport_sr44:-:*:*:*:*:*:*:*
cpe:2.3:o:digi:transport_vc74_firmware:*:*:*:*:*:*:*:* 5.2.4.9 (incluyendo)
cpe:2.3:h:digi:transport_vc74:-:*:*:*:*:*:*:*
cpe:2.3:o:digi:transport_wr11_firmware:*:*:*:*:*:*:*:* 8.2.1.3 (incluyendo)
cpe:2.3:h:digi:transport_wr11:-:*:*:*:*:*:*:*
cpe:2.3:o:digi:transport_wr11_xt_firmware:*:*:*:*:*:*:*:* 8.2.1.3 (incluyendo)
cpe:2.3:h:digi:transport_wr11_xt:-:*:*:*:*:*:*:*
cpe:2.3:o:digi:transport_wr21_firmware:*:*:*:*:*:*:*:* 8.2.1.3 (incluyendo)
cpe:2.3:h:digi:transport_wr21:-:*:*:*:*:*:*:*
cpe:2.3:o:digi:transport_wr31_firmware:*:*:*:*:*:*:*:* 8.2.1.3 (incluyendo)
cpe:2.3:h:digi:transport_wr31:-:*:*:*:*:*:*:*
cpe:2.3:o:digi:transport_wr41_firmware:*:*:*:*:*:*:*:* 5.0.0.0 (incluyendo) 5.2.4.6 (incluyendo)