Vulnerabilidad en la cuenta "user" en la ACL de la JUCI en los routers Inteno (CVE-2019-13140)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2019
Última modificación:
31/03/2022
Descripción
Los routers Inteno EG200 versión EG200-WU7P1U_ADAMO3.16.4-190226_1650, poseen una configuración incorrecta de la ACL de la JUCI, lo que permite que la cuenta "user" extraiga la clave de 3DES mediante comandos JSON en ubus. La clave de 3DES es utilizada para descifrar el archivo de aprovisionamiento proporcionado por Adamo Telecom en una URL pública por medio de texto sin cifrar en HTTP.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:intenogroup:eg200_firmware:eg200-wu7p1u_adamo3.16.4-190226_1650:*:*:*:*:*:*:* | ||
cpe:2.3:h:intenogroup:eg200:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página