Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EnGenius ESR580 (CVE-2024-31975)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
30/10/2024
Última modificación:
26/01/2026

Descripción

Los dispositivos EnGenius ESR580 hasta la versión 1.1.30 permiten a un atacante remoto realizar ataques XSS almacenado a través de los parámetros SSID de Wi-Fi. El código JavaScript incrustado en un campo vulnerable se ejecuta cuando el usuario hace clic en el botón EDITAR correspondiente del campo SSID.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:engeniustech:ews356-fit_firmware:*:*:*:*:*:*:*:* 1.1.30 (incluyendo)
cpe:2.3:h:engeniustech:ews356-fit:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información