Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las claves SSH en los dispositivos Meinberg SyncBox/PTP/PTPv2 (CVE-2019-17584)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/01/2020
Última modificación:
29/01/2020

Descripción

Los dispositivos Meinberg SyncBox/PTP/PTPv2 poseen claves SSH predeterminadas que permiten a atacantes obtener acceso root a los dispositivos. Todas las versiones de firmware hasta v5.34o, v5.34s, v5.32* o 5.34g están afectadas. La clave privada también es utilizada en una interfaz interna de otro dispositivo Meinberg y puede ser extraída desde una actualización de firmware de este dispositivo. Una actualización para corregir la vulnerabilidad fue publicada por parte del proveedor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:meinbergglobal:syncbox\/ptpv2_firmware:*:*:*:*:*:*:*:* 5.34o (excluyendo)
cpe:2.3:h:meinbergglobal:syncbox\/ptpv2:-:*:*:*:*:*:*:*
cpe:2.3:o:meinbergglobal:syncbox\/ptpv2_firmware:*:*:*:*:*:*:*:* 5.34s (excluyendo)
cpe:2.3:h:meinbergglobal:syncbox\/ptpv2:-:*:*:*:*:*:*:*
cpe:2.3:o:meinbergglobal:syncbox\/ptpv2_firmware:*:*:*:*:*:*:*:* 5.32 (excluyendo)
cpe:2.3:h:meinbergglobal:syncbox\/ptpv2:-:*:*:*:*:*:*:*
cpe:2.3:o:meinbergglobal:syncbox\/ptpv2_firmware:*:*:*:*:*:*:*:* 5.34g (excluyendo)
cpe:2.3:h:meinbergglobal:syncbox\/ptpv2:-:*:*:*:*:*:*:*