Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ZimaOS (CVE-2024-49358)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/10/2024
Última modificación:
06/11/2024

Descripción

ZimaOS es una bifurcación de CasaOS, un sistema operativo para dispositivos Zima y sistemas x86-64 con UEFI. En la versión 1.2.4 y todas las versiones anteriores, el endpoint de la API `http:///v1/users/login` en ZimaOS devuelve respuestas distintas en función de si existe un nombre de usuario o si la contraseña es incorrecta. Este comportamiento se puede aprovechar para la enumeración de nombres de usuario, lo que permite a los atacantes determinar si un usuario existe en el sistema o no. Los atacantes pueden aprovechar esta información en otros ataques, como el robo de credenciales o la fuerza bruta de contraseñas dirigidas. Al momento de la publicación, no se conocen versiones parcheadas disponibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zimaspace:zimaos:*:*:*:*:*:*:*:* 1.2.5 (excluyendo)