Múltiples vulnerabilidades en WatchGuard AP de WatchGuard
Se han detectado varias fallas de seguridad de gravedad crítica que afectan a las versiones de WatchGuard AP desde la 1.0 hasta las anteriores a la 3.4.8. El reporte sobre una de estas problemáticas fue realizado por Yukusawa18, las cuales posibilitan que un agresor remoto y sin autenticación logre hacerse con una sesión legítima de la API y consiga la ejecución de comandos arbitrarios en el sistema operativo del equipo.
La primera falla catalogada corresponde a un problema de control de acceso insuficiente dentro de un servicio interno de la API del dispositivo. Su explotación requiere que un atacante remoto sin autenticación posea acceso de red al punto de acceso, lo que le permitiría conseguir una sesión válida en la interfaz mencionada.
El segundo fallo se relaciona con la inyección de comandos en el sistema operativo dentro de la API interna destinada a la administración del equipo. Al igual que en el caso anterior, un agresor con acceso de red al dispositivo puede aprovechar esta debilidad para ejecutar comandos de shell arbitrarios en el sistema operativo subyacente.
Como medida de solución ante estos incidentes, el fabricante recomienda proceder con la actualización de WatchGuard AP hacia la versión 3.4.8 o una posterior. El artículo original no aporta más detalle sobre el listado de referencias CVE más allá de los identificadores mencionados.