Vulnerabilidad de DWS
15 de feb de 2018
Actualización: Hemos lanzado un parche del sistema operativo de producción para las vulnerabilidades descritas a continuación. Visite la página Descargas para descargar la actualización.
Se han encontrado dos vulnerabilidades relacionadas con el Diagnostic Web Server (DWS) en el dispositivo. Estas vulnerabilidades están catalogadas como CVE-2017-17737, -17738 y -17739.
Ataque de Cross-Site Scripting
Un atacante puede construir un enlace malicioso a contenido en el DWS, lo que puede engañar a un navegador para que ejecute JavaScript arbitrario. Esto puede permitir que un atacante comprometa un reproductor BrightSign; sin embargo, necesitaría conocer la dirección IP del DWS para construir el enlace y tendría que engañar a alguien que conozca las credenciales de inicio de sesión del DWS para que haga clic en ese enlace.
Ruta de archivo visible
Un usuario que ya tiene acceso al DWS puede, al agregar ciertos caracteres a la URL /storage.html, ver directorios de archivos que no debería poder ver. Hasta ahora, no parece posible ver ni editar el contenido de los archivos de esta manera; solo los directorios son visibles.
Nota: No recomendamos usar el DWS en entornos de producción sensibles a la seguridad bajo ninguna circunstancia. Consulte Seguridad del reproductor BrightSign para obtener más detalles.