Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el código JS dentro del archivo Login.js es en el sistema (CVE-2022-30622)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
17/07/2022
Última modificación:
28/07/2022

Descripción

Una revelación de información: el sistema permite visualizar los nombres de usuario y las contraseñas sin permisos, por lo que será posible entrar en el sistema. Acceso a la ruta: http://api/sys_username_passwd.cmd - El servidor carga la petición de forma clara por defecto. La divulgación de la información de crédito embebida en el código JS que es enviado al cliente dentro del archivo Login.js es un usuario fuerte (que no está documentado) y también la contraseña, que permiten el acceso de super usuario. Nombre de usuario: chcadmin, Contraseña: chcpassword

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:chcnav:p5e_gnss_firmware:*:*:*:*:*:*:*:* 4.1 (incluyendo)
cpe:2.3:o:chcnav:p5e_gnss_firmware:4.2:*:*:*:*:*:*:*
cpe:2.3:h:chcnav:p5e_gnss:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información