Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función ntp en el parámetro TimeZone en diversos routers Arris (CVE-2022-26991)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
15/03/2022
Última modificación:
08/08/2023

Descripción

Se ha detectado que los routers Arris SBR-AC1900P versiones 1.0.7-B05, SBR-AC3200P versiones 1.0.7-B05 y SBR-AC1200P versiones 1.0.5-B05, contienen una vulnerabilidad de inyección de comandos en la función ntp por medio del parámetro TimeZone. Esta vulnerabilidad permite a atacantes ejecutar comandos arbitrarios por medio de una petición diseñada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:arris:sbr-ac1900p_firmware:1.0.7-b05:*:*:*:*:*:*:*
cpe:2.3:h:arris:sbr-ac1900p:-:*:*:*:*:*:*:*
cpe:2.3:o:arris:sbr-ac3200p_firmware:1.0.7-b05:*:*:*:*:*:*:*
cpe:2.3:h:arris:sbr-ac3200p:-:*:*:*:*:*:*:*
cpe:2.3:o:arris:sbr-ac1200p_firmware:1.0.5-b05:*:*:*:*:*:*:*
cpe:2.3:h:arris:sbr-ac1200p:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información