Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Veralite (CVE-2017-9385)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-255 Gestión de credenciales
Fecha de publicación:
17/06/2019
Última modificación:
20/06/2019

Descripción

Se detectó un problema en los dispositivos Veralite versión 1.7.481 de Vera. El dispositivo tiene una interfaz OpenWRT adicional además de la interfaz web estándar que permite los más altos privilegios que un usuario puede obtener en el dispositivo. Esta interfaz web utiliza root como nombre de usuario y la contraseña en el archivo /etc/cmh/cmh.conf, que puede ser extraída por un atacante utilizando un ataque de salto de directorio, y después iniciar sesión en el dispositivo con los más altos privilegios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:getvera:veraedge_firmware:*:*:*:*:*:*:*:* 1.7.19 (incluyendo)
cpe:2.3:h:getvera:veraedge:-:*:*:*:*:*:*:*
cpe:2.3:o:getvera:veralite_firmware:*:*:*:*:*:*:*:* 1.7.481 (incluyendo)
cpe:2.3:h:getvera:veralite:-:*:*:*:*:*:*:*