Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos EE (CVE-2018-10532)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
30/10/2018
Última modificación:
30/01/2019

Descripción

Se ha descubierto un problema en dispositivos EE 4GEE HH70VB-2BE8GB3 HH70_E1_02.00_19. Se ha descubierto que las credenciales SSH root se almacenaban en el binario "core_app" empleado por el router EE para los servicios de red. Un atacante que conozca la contraseña por defecto (oelinux123) podría iniciar sesión en el router mediante SSH como el usuario root, lo que podría permitir la pérdida de confidencialidad, integridad y disponibilidad del sistema. Esto también permitiría la omisión del modo "API Isolation" soportado por el router, así como las opciones para múltiples redes inalámbricas, que podrían ser empleadas para los clientes invitados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:ee:4gee_firmware:hh70_e1_02.00_19:*:*:*:*:*:*:*
cpe:2.3:h:ee:4gee:-:*:*:*:*:*:*:*