Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Newtec/iDirect (CVE-2024-13502)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
17/01/2025
Última modificación:
17/01/2025

Descripción

Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando del SO ('inyección de comando del SO') en Newtec/iDirect NTC2218, NTC2250, NTC2299 en Linux, PowerPC, ARM que permite la inclusión de código local. Este problema afecta a NTC2218, NTC2250, NTC2299: desde la versión 1.0.1.1 hasta la versión 2.2.6.19. La página `commit_multicast` utilizada para configurar multicasts en la interfaz de administración web del módem analiza incorrectamente los datos entrantes de la solicitud antes de pasarlos a una declaración `eval` en un bash Script. Esto permite a los atacantes inyectar comandos de shell arbitrarios.