Vulnerabilidad en dispositivos EE (CVE-2018-10532)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
30/10/2018
Última modificación:
30/01/2019
Descripción
Se ha descubierto un problema en dispositivos EE 4GEE HH70VB-2BE8GB3 HH70_E1_02.00_19. Se ha descubierto que las credenciales SSH root se almacenaban en el binario "core_app" empleado por el router EE para los servicios de red. Un atacante que conozca la contraseña por defecto (oelinux123) podría iniciar sesión en el router mediante SSH como el usuario root, lo que podría permitir la pérdida de confidencialidad, integridad y disponibilidad del sistema. Esto también permitiría la omisión del modo "API Isolation" soportado por el router, así como las opciones para múltiples redes inalámbricas, que podrían ser empleadas para los clientes invitados.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
8.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:ee:4gee_firmware:hh70_e1_02.00_19:*:*:*:*:*:*:* | ||
cpe:2.3:h:ee:4gee:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página