Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en H3C GR-1100-P, GR-1108-P, GR-1200W, GR-1800AX, GR-2200, GR-3200, GR-5200, GR-8300, ER2100n, ER2200G2, ER3200G2 , ER3260G2, ER5100G2, ER5200G2 y ER6300G2 (CVE-2023-5142)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
24/09/2023
Última modificación:
17/05/2024

Descripción

Una vulnerabilidad clasificada como problemática fue encontrada en H3C GR-1100-P, GR-1108-P, GR-1200W, GR-1800AX, GR-2200, GR-3200, GR-5200, GR-8300, ER2100n, ER2200G2, ER3200G2 , ER3260G2, ER5100G2, ER5200G2 y ER6300G2 hasta 20230908. Esta vulnerabilidad afecta a código desconocido del archivo /userLogin.asp del componente Config File Handler. La manipulación conduce al recorrido del camino. El ataque se puede iniciar de forma remota. La complejidad de un ataque es bastante alta. La explotación parece difícil. El exploit ha sido divulgado al público y puede utilizarse. VDB-240238 es el identificador asignado a esta vulnerabilidad. NOTA: Se contactó primeramente con el proveedor sobre esta divulgación, pero no respondió de ninguna manera.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:h3c:gr-1100-p_firmware:*:*:*:*:*:*:*:* 20230908 (incluyendo)
cpe:2.3:h:h3c:gr-1100-p:-:*:*:*:*:*:*:*
cpe:2.3:o:h3c:gr-1108-p_firmware:*:*:*:*:*:*:*:* 20230908 (incluyendo)
cpe:2.3:h:h3c:gr-1108-p:-:*:*:*:*:*:*:*
cpe:2.3:o:h3c:gr-1200w_firmware:*:*:*:*:*:*:*:* 20230908 (incluyendo)
cpe:2.3:h:h3c:gr-1200w:-:*:*:*:*:*:*:*
cpe:2.3:o:h3c:gr-1800ax_firmware:*:*:*:*:*:*:*:* 20230908 (incluyendo)
cpe:2.3:h:h3c:gr-1800ax:-:*:*:*:*:*:*:*
cpe:2.3:o:h3c:gr-2200_firmware:*:*:*:*:*:*:*:* 20230908 (incluyendo)
cpe:2.3:h:h3c:gr-2200:-:*:*:*:*:*:*:*
cpe:2.3:o:h3c:gr-3200_firmware:*:*:*:*:*:*:*:* 20230908 (incluyendo)
cpe:2.3:h:h3c:gr-3200:-:*:*:*:*:*:*:*
cpe:2.3:o:h3c:gr-5200_firmware:*:*:*:*:*:*:*:* 20230908 (incluyendo)
cpe:2.3:h:h3c:gr-5200:-:*:*:*:*:*:*:*
cpe:2.3:o:h3c:gr-8300_firmware:*:*:*:*:*:*:*:* 20230908 (incluyendo)