Vulnerabilidad en una petición POST en alguna familia de IPTIME NAS (CVE-2022-23765)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
17/08/2022
Última modificación:
19/08/2022
Descripción
Esta vulnerabilidad es producida al enviar una petición POST maliciosa a una página específica mientras ha sido iniciada una sesión con un usuario aleatorio de alguna familia de IPTIME NAS. Los atacantes remotos pueden robar privilegios de root al cambiar la contraseña del mismo mediante una petición POST.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:iptime:nas1dual_firmware:*:*:*:*:*:*:*:* | 1.4.86 (excluyendo) | |
| cpe:2.3:h:iptime:nas1dual:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:iptime:nas2dual_firmware:*:*:*:*:*:*:*:* | 1.4.86 (excluyendo) | |
| cpe:2.3:h:iptime:nas2dual:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:iptime:nas4dual_firmware:*:*:*:*:*:*:*:* | 1.4.86 (excluyendo) | |
| cpe:2.3:h:iptime:nas4dual:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



