Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos CalAmp LMU (CVE-2017-3217)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
24/07/2018
Última modificación:
09/10/2019

Descripción

Los dispositivos CalAmp LMU 3030 de las series OBD-II CDMA y GSM tienen una interfaz de SMS (mensajes de texto) que puede desplegarse donde el integrador/vendedor no configura una contraseña para esta interfaz. Esta interfaz debe estar protegida por contraseña; de otra forma, el atacante solo necesita saber el teléfono móvil del dispositivo (mediante un IMSI Catcher, por ejemplo) para enviar comandos administrativos al dispositivo. Estos comandos pueden emplearse para proporcionar acceso continuado en tiempo real al dispositivo y pueden configurar parámetros como direcciones IP, reglas de firewall y contraseñas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:calamp:lmu_3030_obd-ii_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:calamp:lmu_3030_obd-ii:-:*:*:*:*:*:*:*
cpe:2.3:o:calamp:lmu_3030_cdma_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:calamp:lmu_3030_cdma:-:*:*:*:*:*:*:*
cpe:2.3:o:calamp:lmu_3030_gsm_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:calamp:lmu_3030_gsm:-:*:*:*:*:*:*:*