Vulnerabilidad en Nokia AirFrame BMC Web GUI (CVE-2022-28866)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/10/2022
Última modificación:
08/08/2023
Descripción
Se ha detectado un Control de Acceso Inapropiado múltiple en Nokia AirFrame BMC Web GUI versiones anteriores a R18 Firmware v4.13.00. No comprueba apropiadamente las peticiones de acceso a (o edición de) datos y funcionalidades en todos los endpoints bajo /#settings/* y /api/settings/*. Al no verificar los permisos de acceso a los recursos, permite a un potencial atacante visualizar páginas, con datos confidenciales, que no están permitidas, y modificar configuraciones del sistema causando también DoS, a las que sólo debería acceder el usuario con perfil de administración, omitiendo todos los controles (sin comprobar la identidad del usuario)
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:nokia:airframe_bmc_web_gui_r18_firmware:*:*:*:*:*:*:*:* | 4.13.00 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



