CVE-2020-10181criticalbajo ataqueCWE-352

CVE-2020-10181

Publicada el · Actualizada el

83Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 9.8epss 15%
de la publicación al arma
Publicada en NVD11 mar
CISA KEV+602d
probabilidad de explotación
15%top 3% de las CVE
explotación observada
síCISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

En resumen

Una vulnerabilidad en el router Sumavision permite que atacantes creen nuevas cuentas de administrador sin autenticación, obteniendo control total del dispositivo.

Detalle técnico

CWE-352 (CSRF/autorización ausente) en el endpoint goform/formEMR30 permite creación de usuarios con privilegios administrativos sin autenticación mediante parámetro setString manipulado. No se valida autenticación ni tokens CSRF, permitiendo acceso remoto persistente con privilegios de administrador.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

goform/formEMR30 in Sumavision Enhanced Multimedia Router (EMR) 3.0.4.27 allows creation of arbitrary users with elevated privileges (administrator) on a device, as demonstrated by a setString=new_user<*1*>administrator<*1*>123456 request.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.