Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nokia AirFrame BMC Web GUI (CVE-2022-28866)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/10/2022
Última modificación:
08/08/2023

Descripción

Se ha detectado un Control de Acceso Inapropiado múltiple en Nokia AirFrame BMC Web GUI versiones anteriores a R18 Firmware v4.13.00. No comprueba apropiadamente las peticiones de acceso a (o edición de) datos y funcionalidades en todos los endpoints bajo /#settings/* y /api/settings/*. Al no verificar los permisos de acceso a los recursos, permite a un potencial atacante visualizar páginas, con datos confidenciales, que no están permitidas, y modificar configuraciones del sistema causando también DoS, a las que sólo debería acceder el usuario con perfil de administración, omitiendo todos los controles (sin comprobar la identidad del usuario)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:nokia:airframe_bmc_web_gui_r18_firmware:*:*:*:*:*:*:*:* 4.13.00 (excluyendo)