Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en uOS V1.21 (CVE-2024-9677)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
22/10/2024
Última modificación:
05/12/2024

Descripción

La vulnerabilidad de credenciales insuficientemente protegidas en el comando CLI de la versión de firmware uOS V1.21 y versiones anteriores de la serie USG FLEX H podría permitir que un atacante local autenticado obtenga una escalada de privilegios al robar el token de autenticación de un administrador que inició sesión. Tenga en cuenta que este ataque podría tener éxito solo si el administrador no ha cerrado sesión.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:zyxel:uos:*:*:*:*:*:*:*:* 1.30 (excluyendo)
cpe:2.3:h:zyxel:usg_flex_100h:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:usg_flex_200h:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:usg_flex_200hp:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:usg_flex_500h:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:usg_flex_700h:-:*:*:*:*:*:*:*