Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MagniComp SysInfo en BMC BladeLogic Automation (CVE-2018-7268)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
21/05/2018
Última modificación:
09/10/2018

Descripción

MagniComp SysInfo en versiones anteriores a la 10-H81, tal y como se distribuye con BMC BladeLogic Automation y otros productos, contiene una vulnerabilidad de fuga de información en la que un usuario local sin privilegios puede leer cualquier archivo propiedad de root (uid 0), independientemente de los permisos del archivo. La información confidencial como los hashes de contraseña (/etc/shadow) u otros secretos (como los archivos de registro o las claves privadas) pueden filtrarse al atacante. La vulnerabilidad tiene un impacto en la confidencialidad, pero no tiene un impacto directo en la integridad o disponibilidad del sistema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:magnicomp:sysinfo:*:*:*:*:*:*:*:* 10-h81 (excluyendo)
cpe:2.3:o:apple:mac_os_x:-:*:*:*:*:*:*:*
cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:*