Vulnerabilidad en uOS V1.21 (CVE-2024-9677)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
22/10/2024
Última modificación:
05/12/2024
Descripción
La vulnerabilidad de credenciales insuficientemente protegidas en el comando CLI de la versión de firmware uOS V1.21 y versiones anteriores de la serie USG FLEX H podría permitir que un atacante local autenticado obtenga una escalada de privilegios al robar el token de autenticación de un administrador que inició sesión. Tenga en cuenta que este ataque podría tener éxito solo si el administrador no ha cerrado sesión.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:zyxel:uos:*:*:*:*:*:*:*:* | 1.30 (excluyendo) | |
cpe:2.3:h:zyxel:usg_flex_100h:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:zyxel:usg_flex_200h:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:zyxel:usg_flex_200hp:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:zyxel:usg_flex_500h:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:zyxel:usg_flex_700h:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página