Ejecución de código en Digi ConnectPort X2D Gateway
INCIBE-2022-0868
ConnectPort X2D Gateway, todas las versiones de firmware en dispositivos fabricados antes de enero de 2020.
Aarón Flecha, investigador de S21sec, ha reportado una vulnerabilidad crítica que podría permitir a un atacante ejecutar acciones maliciosas que resulten en la ejecución de código.
Digi International ha indicado que esta vulnerabilidad no existe en los gateways ConnectPort fabricadas después de enero de 2020. Se recomienda ponerse en contacto con el servicio de asistencia del fabricante para obtener ayuda con los dispositivos afectados fabricados antes de enero de 2020.
Un atacante podría ejecutar acciones maliciosas debido a la falta de protecciones de acceso al dispositivo y de permisos del mismo al utilizar la aplicación web, lo que podría conducir a la carga de archivos Python para su ejecución posterior. Se ha asignado el identificador CVE-2022-2634 para esta vulnerabilidad.