Vulnerabilidad en el código JS dentro del archivo Login.js es en el sistema (CVE-2022-30622)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
17/07/2022
Última modificación:
28/07/2022
Descripción
Una revelación de información: el sistema permite visualizar los nombres de usuario y las contraseñas sin permisos, por lo que será posible entrar en el sistema. Acceso a la ruta: http://api/sys_username_passwd.cmd - El servidor carga la petición de forma clara por defecto. La divulgación de la información de crédito embebida en el código JS que es enviado al cliente dentro del archivo Login.js es un usuario fuerte (que no está documentado) y también la contraseña, que permiten el acceso de super usuario. Nombre de usuario: chcadmin, Contraseña: chcpassword
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:chcnav:p5e_gnss_firmware:*:*:*:*:*:*:*:* | 4.1 (incluyendo) | |
| cpe:2.3:o:chcnav:p5e_gnss_firmware:4.2:*:*:*:*:*:*:* | ||
| cpe:2.3:h:chcnav:p5e_gnss:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



