Volver a Labs
Alerta de Seguridad

CVE-2023-51724

Acerca de

Esta vulnerabilidad existe en el router Skyworth CM5100, versión 4.1.1.24, debido a una validación insuficiente de la entrada suministrada por el usuario para el parámetro URL en su interfaz web. Un atacante remoto podría explotar esta vulnerabilidad suministrando entrada especialmente manipulada al parámetro en la interfaz web del sistema objetivo vulnerable.

Una explotación exitosa de esta vulnerabilidad podría permitir al atacante realizar ataques de XSS almacenado en el sistema objetivo.

Debilidad (CWE):CWE-79

Análisis del analista Rainforest

El router Skyworth CM5100 valida de forma insuficiente un parámetro URL en su interfaz web, lo que permite cross-site scripting almacenado: la entrada manipulada del atacante se guarda y luego se ejecuta como script en el navegador de quien vea la página afectada. En una interfaz de administración de router, la víctima natural es un administrador, y el script que se ejecuta en ese contexto puede montarse sobre acciones de administrador, pero el vector requiere privilegios altos para plantar el payload y una víctima que lo vea.

Esas dos precondiciones lo mantienen en la banda media y dan forma a un modelo de amenaza modesto. Quien almacena el payload ya necesita acceso elevado a la interfaz, y el daño solo se materializa cuando un administrador carga posteriormente la página contaminada. Es una preocupación real de integridad —el XSS almacenado en un panel de administración puede escalar hacia cambios de configuración—, pero no es el patrón no autenticado y masivamente explotable que define los fallos críticos de router de este lote.

Lo clasificamos en consecuencia y tratamos el acceso a la interfaz de gestión como el control principal, ya que la barrera de privilegios altos para almacenar el payload significa que limitar quién alcanza el panel de administración lo neutraliza en gran medida. Donde la interfaz está expuesta a un conjunto más amplio de usuarios, la cadena de XSS-almacenado-a-acción-de-administrador se vuelve más plausible y la prioridad sube; donde está bien restringida, esto se queda como un elemento de fortalecimiento de baja urgencia.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-51724?

Esta vulnerabilidad existe en el router Skyworth CM5100, versión 4.1.1.24, debido a una validación insuficiente de la entrada suministrada por el usuario para el parámetro URL en su interfaz web. Un atacante remoto podría explotar esta vulnerabilidad suministrando entrada especialmente manipulada al parámetro en la interfaz web del sistema objetivo vulnerable.

¿Qué tan grave es CVE-2023-51724?

CVE-2023-51724 tiene una puntuación base CVSS 3.1 de 6.9, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 65 sobre 100, en la banda elevado.

¿Cómo se explota CVE-2023-51724?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:H/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Alto, interacción del usuario Requerida. Impacto en confidencialidad Bajo, integridad Alto y disponibilidad Ninguno.

¿Qué productos afecta CVE-2023-51724?

Los avisos públicos listan como afectados: cm5100, cm5100 firmware. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-51724?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email