« Volver al listado

CVE-2020-9066

Estado: ModificadaAlta (7.8)—

Los teléfonos inteligentes Huawei OxfordP-AN10B con versiones anteriores a 10.0.1.169(C00E166R4P1), presentan una vulnerabilidad de autenticación inapropiada. La Aplicación no realiza la autenticación apropiada cuando el usuario lleva a cabo determinadas operaciones. Un atacante puede engañar a un usuario para que instale un plugin malicioso para explotar esta vulnerabilidad. Una explotación con éxito podría permitir al atacante omitir la autenticación para realizar operaciones no autorizadas.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2020-9066",
  "cveTags": [],
  "metrics": {
    "cvssMetricV2": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "version": "2.0",
          "baseScore": 6.8,
          "accessVector": "NETWORK",
          "vectorString": "AV:N/AC:M/Au:N/C:P/I:P/A:P",
          "authentication": "NONE",
          "integrityImpact": "PARTIAL",
          "accessComplexity": "MEDIUM",
          "availabilityImpact": "PARTIAL",
          "confidentialityImpact": "PARTIAL"
        },
        "acInsufInfo": false,
        "impactScore": 6.4,
        "baseSeverity": "MEDIUM",
        "obtainAllPrivilege": false,
        "exploitabilityScore": 8.6,
        "obtainUserPrivilege": false,
        "obtainOtherPrivilege": false,
        "userInteractionRequired": true
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 7.8,
          "attackVector": "LOCAL",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H",
          "integrityImpact": "HIGH",
          "userInteraction": "REQUIRED",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 5.9,
        "exploitabilityScore": 1.8
      }
    ]
  },
  "affected": [
    {
      "source": "psirt@huawei.com",
      "affectedData": [
        {
          "vendor": "n/a",
          "product": "OxfordP-AN10B",
          "versions": [
            {
              "status": "affected",
              "version": "Versions earlier than 10.0.1.169(C00E166R4P1)"
            }
          ]
        }
      ]
    }
  ],
  "published": "2020-03-26T15:15:25.273",
  "references": [
    {
      "url": "https://www.huawei.com/en/psirt/security-advisories/huawei-sa-20200325-01-phone",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "psirt@huawei.com"
    },
    {
      "url": "https://www.huawei.com/en/psirt/security-advisories/huawei-sa-20200325-01-phone",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    }
  ],
  "vulnStatus": "Modified",
  "weaknesses": [
    {
      "type": "Primary",
      "source": "nvd@nist.gov",
      "description": [
        {
          "lang": "en",
          "value": "CWE-287"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Huawei smartphones OxfordP-AN10B with versions earlier than 10.0.1.169(C00E166R4P1) have an improper authentication vulnerability. The Application doesn't perform proper authentication when user performs certain operations. An attacker can trick user into installing a malicious plug-in to exploit this vulnerability. Successful exploit could allow the attacker to bypass the authentication to perform unauthorized operations."
    },
    {
      "lang": "es",
      "value": "Los teléfonos inteligentes Huawei OxfordP-AN10B con versiones anteriores a 10.0.1.169(C00E166R4P1), presentan una vulnerabilidad de autenticación inapropiada. La Aplicación no realiza la autenticación apropiada cuando el usuario lleva a cabo determinadas operaciones. Un atacante puede engañar a un usuario para que instale un plugin malicioso para explotar esta vulnerabilidad. Una explotación con éxito podría permitir al atacante omitir la autenticación para realizar operaciones no autorizadas."
    }
  ],
  "lastModified": "2026-06-17T03:27:26.313",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:o:huawei:oxfordp-an10b_firmware:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "AF561766-ED23-4F69-8F64-6A22F6FB65CA",
              "versionEndExcluding": "10.0.1.169\\(c00e166r4p1\\)"
            }
          ],
          "operator": "OR"
        },
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:h:huawei:oxfordp-an10b:-:*:*:*:*:*:*:*",
              "vulnerable": false,
              "matchCriteriaId": "E35BC10E-C9C7-463C-83E0-4465981E49EC"
            }
          ],
          "operator": "OR"
        }
      ],
      "operator": "AND"
    }
  ],
  "sourceIdentifier": "psirt@huawei.com"
}