CVE-2021-21741
https://notcve.org/view.php?id=CVE-2021-21741
There is a command execution vulnerability in a ZTE conference management system. As some services are enabled by default, the attacker could exploit this vulnerability to execute arbitrary commands by sending specific serialization command. Un sistema de administración de conferencias de ZTE, está afectado por una vulnerabilidad de ejecución de comandos. Dado que el servicio de objetos java de soapmonitor está habilitado por defecto, el atacante podría aprovechar esta vulnerabilidad para ejecutar comandos arbitrario mediante el envío de una carga útil deserializada al puerto 5001. • https://support.zte.com.cn/support/news/LoopholeInfoDetail.aspx?newsId=1018424 • CWE-502: Deserialization of Untrusted Data •
CVE-2021-21740
https://notcve.org/view.php?id=CVE-2021-21740
There is an information leak vulnerability in the digital media player (DMS) of ZTE's residential gateway product. The attacker could insert the USB disk with the symbolic link into the residential gateway, and access unauthorized directory information through the symbolic link, causing information leak. Se presenta una vulnerabilidad de filtrado de información en el reproductor multimedia digital (DMS) del producto de puerta de enlace residencial de ZTE. El atacante podría insertar el disco USB con el enlace simbólico en el gateway residencial y acceder a información de directorio no autorizada mediante el enlace simbólico, causando un filtrado de información • https://support.zte.com.cn/support/news/LoopholeInfoDetail.aspx?newsId=1017244 • CWE-59: Improper Link Resolution Before File Access ('Link Following') •
CVE-2021-21738
https://notcve.org/view.php?id=CVE-2021-21738
ZTE's big video business platform has two reflective cross-site scripting (XSS) vulnerabilities. Due to insufficient input verification, the attacker could implement XSS attacks by tampering with the parameters, to affect the operations of valid users. This affects: <ZXIPTV><ZXIPTV-EAS_PV5.06.04.09> La plataforma de negocios de vídeo grande de ZTE presenta dos vulnerabilidades de tipo cross-site scripting (XSS) reflejadas. Debido a la insuficiente verificación de entrada, el atacante podría implementar ataques de tipo XSS al manipular los parámetros, para afectar las operaciones de usuarios válidos. Esto afecta a: • https://support.zte.com.cn/support/news/LoopholeInfoDetail.aspx?newsId=1016764 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2021-21739
https://notcve.org/view.php?id=CVE-2021-21739
A ZTE's product of the transport network access layer has a security vulnerability. Because the system does not sufficiently verify the data reliability, attackers could replace an authenticated optical module on the equipment with an unauthenticated one, bypassing system authentication and detection, thus affecting signal transmission. This affects: <ZXCTN 6120H><V5.10.00B24> Un producto de ZTE de la capa de acceso a la red de transporte presenta una vulnerabilidad de seguridad. Debido a que el sistema no verifica suficientemente la fiabilidad de los datos, unos atacantes podrían sustituir un módulo óptico autenticado en el equipo por otro no autenticado, omitiendo la autentificación y detección del sistema, afectando así a la transmisión de la señal. Esto afecta a: • https://support.zte.com.cn/support/news/LoopholeInfoDetail.aspx?newsId=1017024 • CWE-345: Insufficient Verification of Data Authenticity •
CVE-2021-21737
https://notcve.org/view.php?id=CVE-2021-21737
A smart STB product of ZTE is impacted by a permission and access control vulnerability. Due to insufficient protection of system application, attackers could use this vulnerability to tamper with the system desktop and affect system customization functions. This affects: ZXV10 B860H V5.0, V83011303.0010, V83011303.0016 Un producto STB inteligente de ZTE está impactado por una vulnerabilidad de control de permisos y acceso. Debido a una protección insuficiente de la aplicación del sistema, unos atacantes podrían usar esta vulnerabilidad para dañar el escritorio del sistema y afectar a las funciones de personalización del mismo. Esto afecta las versiones: ZXV10 B860H V5.0, V83011303.0010, V83011303.0016 • https://support.zte.com.cn/support/news/LoopholeInfoDetail.aspx?newsId=1016004 • CWE-276: Incorrect Default Permissions •