Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición POST en alguna familia de IPTIME NAS (CVE-2022-23765)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
17/08/2022
Última modificación:
19/08/2022

Descripción

Esta vulnerabilidad es producida al enviar una petición POST maliciosa a una página específica mientras ha sido iniciada una sesión con un usuario aleatorio de alguna familia de IPTIME NAS. Los atacantes remotos pueden robar privilegios de root al cambiar la contraseña del mismo mediante una petición POST.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:iptime:nas1dual_firmware:*:*:*:*:*:*:*:* 1.4.86 (excluyendo)
cpe:2.3:h:iptime:nas1dual:-:*:*:*:*:*:*:*
cpe:2.3:o:iptime:nas2dual_firmware:*:*:*:*:*:*:*:* 1.4.86 (excluyendo)
cpe:2.3:h:iptime:nas2dual:-:*:*:*:*:*:*:*
cpe:2.3:o:iptime:nas4dual_firmware:*:*:*:*:*:*:*:* 1.4.86 (excluyendo)
cpe:2.3:h:iptime:nas4dual:-:*:*:*:*:*:*:*