Vulnerabilidad en Kura (CVE-2017-7649)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
11/09/2017
Última modificación:
20/04/2025
Descripción
La distribución adaptada a la red de Kura en versiones anteriores a la 2.1.0 asume el control de la configuración del firewall del dispositivo, pero no permite la configuración de las reglas del firewall IPv6. El puerto 5002 de la consola Equinox queda abierto, permitiendo el acceso a Kura sin credenciales de usuario por medio de un protocolo telnet sin cifrar y ejecutando comandos con el comando de Equinox "exec". Se puede conseguir el control total del dispositivo al ejecutarse el proceso como root. IPv6 también se deja en modo de autoconfiguración, aceptando anuncios de router automáticamente y asignando una dirección IPv6 basada en una dirección MAC.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:eclipse:kura:*:*:*:*:*:*:*:* | 2.0.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



