製品・ソフトウェアに関する情報
DrayTek Vigor2700 にコマンドインジェクションの脆弱性
Title DrayTek Vigor2700 にコマンドインジェクションの脆弱性
Summary

DrayTek が提供する Vigor2700 には、コマンドインジェクションの脆弱性が存在します。 DrayTek が提供する Vigor2700 は、隣接するアクセスポイントの SSID を variables.js に保持しています。 Vigor2700 のウェブ管理画面には、variables.js の扱いに問題があり、コマンドインジェクション (CWE-77) の脆弱性が存在します。 CWE-77: Improper Neutralization of Special Elements used in a Command ('Command Injection') http://cwe.mitre.org/data/definitions/77.html

Possible impacts 細工された SSID を受信することで、当該製品上で任意の操作を実行される可能性があります。
Solution

2013年10月23日現在、対策方法は不明です。

Publication Date Oct. 22, 2013, midnight
Registration Date Oct. 24, 2013, 11:12 a.m.
Last Update Oct. 24, 2013, 11:12 a.m.
CVSS2.0 : 警告
Score 6.8
Vector AV:N/AC:M/Au:N/C:P/I:P/A:P
Affected System
DrayTek Corporation
Vigor2700 ファームウェア バージョン 2.8.3 およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2013年10月24日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2013-5703
Summary

The DrayTek Vigor 2700 router 2.8.3 allows remote attackers to execute arbitrary JavaScript code, and modify settings or the DNS cache, via a crafted SSID value that is not properly handled during insertion into the sWlessSurvey value in variables.js.

Publication Date Oct. 23, 2013, 7:55 a.m.
Registration Date Jan. 26, 2021, 3:46 p.m.
Last Update Nov. 21, 2024, 10:57 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:o:draytek:vigor_2700_router_firmware:2.8.3:*:*:*:*:*:*:*
cpe:2.3:h:draytek:vigor_2700_router:-:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List