Vulnerabilidad de DWS
3 min
15 de feb de 2018 actualización hemos lanzado un parche del sistema operativo de producción para las vulnerabilidades descritas a continuación visite la página descargas https //www brightsign biz/downloads/overview para descargar la actualización se han encontrado dos vulnerabilidades relacionadas con el diagnostic web server (dws) en el dispositivo estas vulnerabilidades están catalogadas como cve 2017 17737, 17738 y 17739 ataque de cross site scripting un atacante puede construir un enlace malicioso a contenido en el dws, lo que puede engañar a un navegador para que ejecute javascript arbitrario esto puede permitir que un atacante comprometa un reproductor brightsign; sin embargo, necesitaría conocer la dirección ip del dws para construir el enlace y tendría que engañar a alguien que conozca las credenciales de inicio de sesión del dws para que haga clic en ese enlace ruta de archivo visible un usuario que ya tiene acceso al dws puede, al agregar ciertos caracteres a la url /storage html, ver directorios de archivos que no debería poder ver hasta ahora, no parece posible ver ni editar el contenido de los archivos de esta manera; solo los directorios son visibles nota no recomendamos usar el dws en entornos de producción sensibles a la seguridad bajo ninguna circunstancia consulte seguridad del reproductor brightsign docid\ ecb hwei2wjvvcqlxpd1x para obtener más detalles