Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los productos IPTIME NAS (CVE-2022-23771)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
17/10/2022
Última modificación:
19/10/2022

Descripción

Esta vulnerabilidad es producida en las páginas relacionadas con la creación y eliminación de cuentas de usuario de los productos IPTIME NAS. La vulnerabilidad podría ser explotada por una falta de comprobación cuando es realizada una petición POST a esta página. Un atacante puede usar esta vulnerabilidad para o eliminar cuentas de usuario, o para escalar privilegios de usuario arbitrarios

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:iptime:nas1dual_firmware:*:*:*:*:*:*:*:* 1.4.86 (excluyendo)
cpe:2.3:h:iptime:nas1dual:-:*:*:*:*:*:*:*
cpe:2.3:o:iptime:nas2dual_firmware:*:*:*:*:*:*:*:* 1.4.86 (excluyendo)
cpe:2.3:h:iptime:nas2dual:-:*:*:*:*:*:*:*
cpe:2.3:o:iptime:nas4dual_firmware:*:*:*:*:*:*:*:* 1.4.86 (excluyendo)
cpe:2.3:h:iptime:nas4dual:-:*:*:*:*:*:*:*