Basque Cyber Security Centre - Centro Vasco de Ciberseguridad

Múltiples vulnerabilidades en X-320M de ControlByWeb

Fecha de publicación: 18/01/2019

Importancia: Alta

Recursos afectados:

  • X-320M-I, versión de firmware v1.05 y anteriores.

Descripción:

John Elder y Tom Westenberg, de Applied Risk, han identificado dos vulnerabilidades que afectan a los dispositivos X-320M de ControlByWeb. Un atacante podría ejecutar código o provocar una denegación de servicio.

Solución:

  • ControlByWeb ha publicado la versión 1.06 del firmware para solucionar estas vulnerabilidades.

Detalle:

  • Un usuario autenticado podría realizar una configuración de red no válida, deteniendo así las comunicaciones basadas en TCP provocando una condición de denegación de servicio. Se ha reservado el identificador CVE-2018-18881 para esta vulnerabilidad.
  • Una vulnerabilidad de tipo cross-site scripting (XSS), podría permitir a un usuario autenticado inyectar códigos arbitrarios y ejecutar códigos mediante el setup.html en la interfaz web. Se ha reservado el identificador CVE-2018-18882 para esta vulnerabilidad.

Etiquetas: Actualización, Comunicaciones, Vulnerabilidad