Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Netcomm NF20MESH, NF20 y NL1902 (CVE-2022-4874)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
11/01/2023
Última modificación:
04/11/2025

Descripción

La omisión de autenticación en los modelos de router Netcomm NF20MESH, NF20 y NL1902 permite que un usuario no autenticado acceda al contenido. Para ofrecer contenido estático, la aplicación verifica la existencia de caracteres específicos en la URL (.css, .png, etc.). Si existe, realiza un "inicio de sesión falso" para darle a la solicitud una sesión activa para cargar el archivo y no redirigir a la página de inicio de sesión.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:netcommwireless:nf20_firmware:*:*:*:*:*:*:*:* r6b025 (excluyendo)
cpe:2.3:h:netcommwireless:nf20:-:*:*:*:*:*:*:*
cpe:2.3:o:netcommwireless:nf20mesh_firmware:*:*:*:*:*:*:*:* r6b025 (excluyendo)
cpe:2.3:h:netcommwireless:nf20mesh:-:*:*:*:*:*:*:*
cpe:2.3:o:netcommwireless:nl1902_firmware:*:*:*:*:*:*:*:* r6b025 (excluyendo)
cpe:2.3:h:netcommwireless:nl1902:-:*:*:*:*:*:*:*