7.8

CVE-2019-16889

Exploit
Ubiquiti EdgeMAX devices before 2.0.3 allow remote attackers to cause a denial of service (disk consumption) because *.cache files in /var/run/beaker/container_file/ are created when providing a valid length payload of 249 characters or fewer to the beaker.session.id cookie in a GET header. The attacker can use a long series of unique session IDs.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Ui ≫ Er-x Firmware Version < 2.0.3
   Ui ≫ Er-x Version -
Ui ≫ Er-x-sfp Firmware Version < 2.0.3
   Ui ≫ Er-x-sfp Version -
Ui ≫ Ep-r6 Firmware Version < 2.0.3
   Ui ≫ Ep-r6 Version -
Ui ≫ Erlite-3 Firmware Version < 2.0.3
   Ui ≫ Erlite-3 Version -
Ui ≫ Erpoe-5 Firmware Version < 2.0.3
   Ui ≫ Erpoe-5 Version -
Ui ≫ Er-8 Firmware Version < 2.0.3
   Ui ≫ Er-8 Version -
Ui ≫ Erpro-8 Firmware Version < 2.0.3
   Ui ≫ Erpro-8 Version -
Ui ≫ Ep-r8 Firmware Version < 2.0.3
   Ui ≫ Ep-r8 Version -
Ui ≫ Er-4 Firmware Version < 2.0.3
   Ui ≫ Er-4 Version -
Ui ≫ Er-6p Firmware Version < 2.0.3
   Ui ≫ Er-6p Version -
Ui ≫ Er-12 Firmware Version < 2.0.3
   Ui ≫ Er-12 Version -
Ui ≫ Er-8-xg Firmware Version < 2.0.3
   Ui ≫ Er-8-xg Version -
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 5.09% 0.913
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 7.5 3.9 3.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
NIST 7.8 10 6.9
AV:N/AC:L/Au:N/C:N/I:N/A:C
CWE-770 Allocation of Resources Without Limits or Throttling

The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.

https://community.ui.com/releases/New-EdgeRouter-firmware-2-0-3-has-been-released-2-0-3/e8badd28-a112-4269-9fb6-ffe3fc0e1643
Patch
Vendor Advisory
https://hackerone.com/reports/406614
Third Party Advisory
Exploit
Issue Tracking
https://mjlanders.com/2019/07/28/resource-consumption-dos-on-edgemax-v1-10-6/
Third Party Advisory
Exploit