Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la cuenta "user" en la ACL de la JUCI en los routers Inteno (CVE-2019-13140)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2019
Última modificación:
31/03/2022

Descripción

Los routers Inteno EG200 versión EG200-WU7P1U_ADAMO3.16.4-190226_1650, poseen una configuración incorrecta de la ACL de la JUCI, lo que permite que la cuenta "user" extraiga la clave de 3DES mediante comandos JSON en ubus. La clave de 3DES es utilizada para descifrar el archivo de aprovisionamiento proporcionado por Adamo Telecom en una URL pública por medio de texto sin cifrar en HTTP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:intenogroup:eg200_firmware:eg200-wu7p1u_adamo3.16.4-190226_1650:*:*:*:*:*:*:*
cpe:2.3:h:intenogroup:eg200:-:*:*:*:*:*:*:*