CVE-2020-11782
Acerca de
Ciertos dispositivos NETGEAR se ven afectados por XSS almacenado. Esto afecta a D7800 anteriores a 1.0.1.56, R7500v2 anteriores a 1.0.3.46, R7800 anteriores a 1.0.2.68, R8900 anteriores a 1.0.4.28, R9000 anteriores a 1.0.4.28, RAX120 anteriores a 1.0.0.78, XR500 anteriores a 2.3.2.56 y XR700 anteriores a 1.0.1.10.
Análisis del analista Rainforest
Esto es cross-site scripting almacenado en ciertos dispositivos NETGEAR, pero el detalle importante está enterrado en el vector: inyectar la carga útil requiere privilegios altos, y activarla requiere que una víctima vea la página afectada. El impacto también es limitado, confidencialidad e integridad parciales, no toma de control del dispositivo.
Encadenadas, esas condiciones previas convierten esto en un fallo débil en la práctica. Un atacante que ya tiene acceso a nivel de administrador del dispositivo para plantar el script no necesita XSS para hacer daño, así que el escenario realista es estrecho, esencialmente escalar o persistir dentro de un contexto de administrador ya comprometido. Esto no es algo que las botnets oportunistas convierten en arma.
Deliberadamente clasificamos esto por debajo de su ya modesto 4.8 para la mayoría de los entornos y señalamos las condiciones previas con claridad. El trabajo útil es un inventario de firmware de los modelos NETGEAR afectados para que pueda incluirse en los ciclos de actualización rutinarios, no tratarse como un incidente.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2020-11782?
Ciertos dispositivos NETGEAR se ven afectados por XSS almacenado. Esto afecta a D7800 anteriores a 1.0.1.56, R7500v2 anteriores a 1.0.3.46, R7800 anteriores a 1.0.2.68, R8900 anteriores a 1.0.4.28, R9000 anteriores a 1.0.4.28, RAX120 anteriores a 1.0.0.78, XR500 anteriores a 2.3.2.56 y XR700 anteriores a 1.0.1.10.
¿Qué tan grave es CVE-2020-11782?
CVE-2020-11782 tiene una puntuación base CVSS 3.1 de 4.8, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 51 sobre 100, en la banda elevado.
¿Cómo se explota CVE-2020-11782?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Alto, interacción del usuario Requerida. Impacto en confidencialidad Bajo, integridad Bajo y disponibilidad Ninguno.
¿Qué productos afecta CVE-2020-11782?
Los avisos públicos listan como afectados: d7800, d7800 firmware, r7500, r7500 firmware, r7800, r7800 firmware, +10. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2020-11782?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
