Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Airspan AirSpot 5410 (CVE-2022-36264)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
08/08/2022
Última modificación:
12/08/2022

Descripción

En Airspan AirSpot 5410 versiones 0.3.4.1-4 y anteriores, se presenta una vulnerabilidad de carga de archivos arbitraria remota no autenticada que permite sobrescribir archivos arbitrarios. Un actor malicioso puede subir remotamente un archivo de su elección y sobrescribir cualquier archivo en el sistema al manipular el nombre del archivo y añadiendo una ruta relativa que será interpretada durante el proceso de subida. Usando este método, es posible reescribir cualquier archivo en el sistema o subir un nuevo archivo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:airspan:airspot_5410_firmware:*:*:*:*:*:*:*:* 0.3.4.1-4 (incluyendo)
cpe:2.3:h:airspan:airspot_5410:-:*:*:*:*:*:*:*