Vulnerabilidad en una configuración de dirección de correo electrónico en determinados dispositivos de Canon (CVE-2021-38154)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/08/2021
Última modificación:
13/09/2021
Descripción
Determinados dispositivos de Canon fabricados entre 2012 hasta 2020 (como el imageRUNNER ADVANCE iR-ADV C5250), cuando el servidor Catwalk está habilitado para el acceso HTTP, permiten a atacantes remotos modificar la configuración de una dirección de correo electrónico y, por tanto, causar que el dispositivo envíe información confidencial mediante el correo electrónico al atacante. Por ejemplo, un FAX entrante puede enviarse mediante correo electrónico al atacante. Esto ocurre cuando no es requerido un PIN para el modo de Usuario General, como se explotó "in the wild" en agosto de 2021.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:h:canon:-:*:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



