CVE-2017-6077criticalbajo ataqueCWE-78

CVE-2017-6077

Publicada el · Actualizada el

90Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 9.8epss 69%
de la publicación al arma0 días
Publicada en NVD22 feb
1ª PoC18 feb
CISA KEV+1839d
probabilidad de explotación
69%top 1% de las CVE
explotación observada
síCISA + VulnCheck
2 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-09-07

Apply updates per vendor instructions.

En resumen

Una vulnerabilidad en enrutadores NETGEAR DGN2200 permite que usuarios autenticados ejecuten comandos peligrosos en el dispositivo inyectando código shell en una herramienta de ping. Esto puede dar a los atacantes control total del enrutador.

Detalle técnico

Inyección de comandos (CWE-78) en ping.cgi a través del parámetro ping_IPAddr en solicitudes HTTP POST permite que usuarios autenticados ejecuten comandos arbitrarios del sistema en dispositivos NETGEAR DGN2200 con firmware ≤10.0.0.50. La vulnerabilidad resulta de validación insuficiente de metacaracteres shell, permitiendo compromiso total del sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

ping.cgi on NETGEAR DGN2200 devices with firmware through 10.0.0.50 allows remote authenticated users to execute arbitrary OS commands via shell metacharacters in the ping_IPAddr field of an HTTP POST request.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.