Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Ejecución de código en Digi ConnectPort X2D Gateway

Fecha de publicación 05/08/2022
Identificador

INCIBE-2022-0868

Importancia
5 - Crítica
Recursos Afectados

ConnectPort X2D Gateway, todas las versiones de firmware en dispositivos fabricados antes de enero de 2020.

Descripción

Aarón Flecha, investigador de S21sec, ha reportado una vulnerabilidad crítica que podría permitir a un atacante ejecutar acciones maliciosas que resulten en la ejecución de código.

Solución

Digi International ha indicado que esta vulnerabilidad no existe en los gateways ConnectPort fabricadas después de enero de 2020. Se recomienda ponerse en contacto con el servicio de asistencia del fabricante para obtener ayuda con los dispositivos afectados fabricados antes de enero de 2020.

Detalle

Un atacante podría ejecutar acciones maliciosas debido a la falta de protecciones de acceso al dispositivo y de permisos del mismo al utilizar la aplicación web, lo que podría conducir a la carga de archivos Python para su ejecución posterior. Se ha asignado el identificador CVE-2022-2634 para esta vulnerabilidad.

Encuesta valoración