Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HP Embedded Web Server (EWS) (CVE-2009-0940)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
18/03/2009
Última modificación:
10/10/2018

Descripción

Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en HP Embedded Web Server (EWS) on HP LaserJet Printers, Edgeline Printers, and Digital Senders, permiten a atacantes remotos (1) imprimir documentos mediante vectores desconocidos, (2) modificar la configuración de red mediante una petición NetIPChange a hp/device/config_result_YesNo.html/config o (3) cambiar la contraseña mediante los parámetros Password y ConfirmPassword a hp/device/set_config_password.html/config.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:h:hp:8100c_digital_sender:-:*:*:*:*:*:*:*
cpe:2.3:h:hp:9100c_digital_sender:-:*:*:*:*:*:*:*
cpe:2.3:h:hp:9200c_digital_sender:-:*:*:*:*:*:*:*
cpe:2.3:h:hp:9250c_digital_sender:-:*:*:*:*:*:*:*
cpe:2.3:h:hp:color_laserjet:*:*:*:*:*:*:*:*
cpe:2.3:h:hp:color_laserjet_1500:*:*:*:*:*:*:*:*
cpe:2.3:h:hp:color_laserjet_2500:*:*:*:*:*:*:*:*
cpe:2.3:h:hp:color_laserjet_2500l:*:*:*:*:*:*:*:*
cpe:2.3:h:hp:color_laserjet_2500lse:*:*:*:*:*:*:*:*
cpe:2.3:h:hp:color_laserjet_2500n:*:*:*:*:*:*:*:*
cpe:2.3:h:hp:color_laserjet_2500tn:*:*:*:*:*:*:*:*
cpe:2.3:h:hp:color_laserjet_2605dtn:*:*:*:*:*:*:*:*
cpe:2.3:h:hp:color_laserjet_4370mfp:20081211_46.211.2:*:*:*:*:*:*:*
cpe:2.3:h:hp:color_laserjet_4600:*:*:*:*:*:*:*:*
cpe:2.3:h:hp:color_laserjet_4600dn:*:*:*:*:*:*:*:*