Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MGE Network Management Card Transverse (CVE-2018-7246)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
18/04/2018
Última modificación:
03/10/2019

Descripción

Existe una vulnerabilidad de transmisión en texto claro de información sensible en 66074 MGE Network Management Card Transverse, de Schneider Electric, instalado en MGE UPS y MGE STS. El servidor web integrado (Puerto 80/443/TCP) de los dispositivos afectados podría permitir que atacantes remotos descubran una cuenta administrativa. Por defecto, si en el dispositivo no se emplea SSL en las opciones y si hay múltiples peticiones de la página "Access Control" (IP-address device/ups/pas_cont.htm), los datos de la cuenta se enviarán en texto claro.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:h:schneider-electric:66074_mge_network_management_card_transverse:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:mge_comet_ups:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:mge_eps_6000:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:mge_eps_7000:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:mge_eps_8000:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:mge_galaxy_3000:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:mge_galaxy_4000:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:mge_galaxy_5000:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:mge_galaxy_6000:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:mge_galaxy_9000:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:mge_galaxy_pw:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información