Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EMC Data Protection Advisor (CVE-2017-8013)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
16/03/2018
Última modificación:
13/04/2018

Descripción

Las versiones 6.3.x anteriores al patch 67 y las versiones 6.4.x anteriores a patch 130 de EMC Data Protection Advisor contienen cuentas no documentadas con contraseñas embebidas y varios privilegios. Las cuentas afectadas son: "Apollo System Test", "emc.dpa.agent.logon" y "emc.dpa.metrics.logon". Un atacante que conozca las contraseñas podría emplear estas cuentas mediante API REST para obtener acceso no autorizado a EMC Data Protection Advisor (incluyendo el potencial acceso con privilegios administrativos).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:emc:data_protection_advisor:6.3.0:*:*:*:*:*:*:*
cpe:2.3:a:emc:data_protection_advisor:6.4.0:*:*:*:*:*:*:*