Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en nvOC (CVE-2019-19752)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-321 Uso de claves de cifrado embebidas en el software
Fecha de publicación:
30/04/2024
Última modificación:
25/03/2025

Descripción

nvOC hasta la versión 3.2 se distribuye con claves de host SSH incrustadas en la imagen de instalación, lo que permite ataques man-in-the-middle y hace trivial la identificación de todos los nodos IPv4 públicos con Shodan.io. NOTA: a fecha de 01-12-2019, el proveedor indicó planes para solucionar esto en la próxima compilación de imagen.