Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servicio multimedia virtual en los productos Supermicro X10 y X11 (CVE-2019-16650)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/09/2019
Última modificación:
24/08/2020

Descripción

En los productos Supermicro X10 y X11, los privilegios de acceso de un cliente pueden ser transferidos hacia un cliente diferente que luego tenga el mismo número de descriptor de archivo de socket. En circunstancias oportunistas, un atacante puede simplemente conectarse al servicio multimedia virtual y luego conectarse a dispositivos USB virtuales en el servidor administrado por el BMC.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:supermicro:x11dai-n_firmware:1.71.5:*:*:*:*:*:*:*
cpe:2.3:h:supermicro:x11dai-n:-:*:*:*:*:*:*:*
cpe:2.3:o:supermicro:x11dac_firmware:1.71.5:*:*:*:*:*:*:*
cpe:2.3:h:supermicro:x11dac:-:*:*:*:*:*:*:*
cpe:2.3:o:supermicro:x11dph-tq_firmware:1.71.5:*:*:*:*:*:*:*
cpe:2.3:h:supermicro:x11dph-tq:-:*:*:*:*:*:*:*
cpe:2.3:o:supermicro:x11dph-i_firmware:1.71.5:*:*:*:*:*:*:*
cpe:2.3:h:supermicro:x11dph-i:-:*:*:*:*:*:*:*
cpe:2.3:o:supermicro:x11dph-t_firmware:1.71.5:*:*:*:*:*:*:*
cpe:2.3:h:supermicro:x11dph-t:-:*:*:*:*:*:*:*
cpe:2.3:o:supermicro:x11dps-re_firmware:1.71.5:*:*:*:*:*:*:*
cpe:2.3:h:supermicro:x11dps-re:-:*:*:*:*:*:*:*
cpe:2.3:o:supermicro:x11dsf-e_firmware:1.71.5:*:*:*:*:*:*:*
cpe:2.3:h:supermicro:x11dsf-e:-:*:*:*:*:*:*:*
cpe:2.3:o:supermicro:x11dsn-ts_firmware:1.71.5:*:*:*:*:*:*:*