Vulnerabilidad en Enterphone MESH (CVE-2025-26793)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/02/2025
Última modificación:
24/02/2025
Descripción
El panel de configuración de la interfaz gráfica de usuario web de Hirsch (anteriormente Identiv y Viscount) Enterphone MESH hasta 2024 se entrega con credenciales predeterminadas (nombre de usuario freedom, contraseña viscond). No se le solicita al administrador que cambie estas credenciales en la configuración inicial, y cambiar las credenciales requiere muchos pasos. Los atacantes pueden usar las credenciales a través de Internet mediante mesh.webadmin.MESHAdminServlet para obtener acceso a docenas de edificios de apartamentos canadienses y estadounidenses y obtener información de identificación personal de los residentes del edificio. NOTA: la perspectiva del proveedor es que los "sistemas vulnerables no siguen las recomendaciones de los fabricantes para cambiar la contraseña predeterminada".



