Vulnerabilidad en Nexpose (CVE-2017-5230)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
02/03/2017
Última modificación:
20/04/2025
Descripción
El almacén de claves de Java en todas las versiones y ediciones de Nexpose anterior a versión 6.4.50 de Rapid7, es cifrado con una contraseña estática de “r@p1d7k3y5t0r3” que no es modificable por el usuario. El almacén de claves provee almacenamiento para las credenciales de análisis guardadas en una lugar de otro modo seguro en el disco.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:rapid7:nexpose:*:*:*:*:*:*:*:* | 6.4.23 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/96956
- https://community.rapid7.com/community/infosec/blog/2017/03/01/multiple-vulnerabilities-affecting-four-rapid7-products
- https://help.rapid7.com/nexpose/en-us/release-notes/#6.4.50
- http://www.securityfocus.com/bid/96956
- https://community.rapid7.com/community/infosec/blog/2017/03/01/multiple-vulnerabilities-affecting-four-rapid7-products
- https://help.rapid7.com/nexpose/en-us/release-notes/#6.4.50