Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SNMPv3 HMAC (CVE-2008-0960)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
10/06/2008
Última modificación:
09/04/2025

Descripción

Una comprobación SNMPv3 HMAC en (1) Net-SNMP versión 5.2.x anterior a 5.2.4.1, versión 5.3.x anterior a 5.3.2.1 y versión 5.4.x anterior a 5.4.1.1; (2) UCD-SNMP; (3) eCos; (4) C-series versión 1.0.0 hasta 2.0.0 de Juniper Session and Resource Control (SRC); (5) Data de NetApp (también se conoce como Network Appliance) ONTAP versiones 7.3RC1 y 7.3RC2; (6) SNMP Research versión anterior a 16.2; (7) múltiples productos Cisco IOS, CatOS, ACE y Nexus; (8) Ingate Firewall versión 3.1.0 y posterior y SIParator versión 3.1.0 y posterior; (9) HP OpenView SNMP Emanate Master Agent versión 15.x; y posiblemente otros productos dependen del cliente para especificar la longitud del HMAC, lo que facilita que los atacantes remotos omitan la autenticación SNMP por medio de un valor de longitud de 1, que solo comprueba el primer byte.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:catos:7.1.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:catos:7.3.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:catos:7.4.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:catos:8.3:*:*:*:*:*:*:*
cpe:2.3:o:cisco:cisco_ios:12.0:s:*:*:*:*:*:*
cpe:2.3:o:cisco:cisco_ios:12.0:sy:*:*:*:*:*:*
cpe:2.3:o:cisco:cisco_ios:12.1:e:*:*:*:*:*:*
cpe:2.3:o:cisco:cisco_ios:12.2:ewa:*:*:*:*:*:*
cpe:2.3:o:cisco:cisco_ios:12.2:jk:*:*:*:*:*:*
cpe:2.3:o:cisco:cisco_ios:12.2:sb:*:*:*:*:*:*
cpe:2.3:o:cisco:cisco_ios:12.2:sg:*:*:*:*:*:*
cpe:2.3:o:cisco:cisco_ios:12.2:sga:*:*:*:*:*:*
cpe:2.3:o:cisco:cisco_ios:12.2:sra:*:*:*:*:*:*
cpe:2.3:o:cisco:cisco_ios:12.2:srb:*:*:*:*:*:*
cpe:2.3:o:cisco:cisco_ios:12.2:src:*:*:*:*:*:*


Referencias a soluciones, herramientas e información