Vulnerabilidad en nvOC (CVE-2019-19752)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-321
Uso de claves de cifrado embebidas en el software
Fecha de publicación:
30/04/2024
Última modificación:
25/03/2025
Descripción
nvOC hasta la versión 3.2 se distribuye con claves de host SSH incrustadas en la imagen de instalación, lo que permite ataques man-in-the-middle y hace trivial la identificación de todos los nodos IPv4 públicos con Shodan.io. NOTA: a fecha de 01-12-2019, el proveedor indicó planes para solucionar esto en la próxima compilación de imagen.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://github.com/papampi/nvOC_by_fullzero_Community_Release/commits/release
- https://rsaxvc.net/blog/2020/4/10/Widespread_re-use_of_SSH_Host_Keys_in_Ethereum_Mining_Rig_Operating_Systems.html
- https://github.com/papampi/nvOC_by_fullzero_Community_Release/commits/release
- https://rsaxvc.net/blog/2020/4/10/Widespread_re-use_of_SSH_Host_Keys_in_Ethereum_Mining_Rig_Operating_Systems.html



