Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en IAP-20 de ORing

Fecha de publicación 14/02/2025
Identificador
INCIBE-2025-0084
Importancia
4 - Alta
Recursos Afectados
  • IAP-420: versiones 2.01e y anteriores.
Descripción

Thomas Weber, de CyberDanube, ha informado de 2 vulnerabilidades de severidad alta que podrían permitir a un atacante invocar comandos para comprometer el dispositivo a través de la interfaz de administración.

Solución

ORing está trabajando para solucionar las vulnerabilidades.

Mientras tanto, se recomienda minimizar la exposición de la red, interponer firewalls ante sistemas críticos o utilizar redes privadas virtuales (VPN).

Detalle

La vulnerabilidad CVE-2024-5410 es de tipo Cross-site Scripting (XSS) almacenado, lo que podría activar un script entre sitios colocando código JavaScript en el campo de entrada SSID de la interfaz web. Un atacante podría aprovechar esta vulnerabilidad para atraer a un usuario autenticado a un sitio web malicioso.

La vulnerabilidad CVE-2024-5411 es de tipo inyección de comandos debido al parámetro del nombre del archivo de configuración y solo se puede explotar si un usuario está autenticado en la interfaz web. De ser explotada, un atacante podría invocar comandos y obtener control total sobre el dispositivo.

Listado de referencias