Vulnerabilidad en dispositivos CalAmp LMU (CVE-2017-3217)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
24/07/2018
Última modificación:
09/10/2019
Descripción
Los dispositivos CalAmp LMU 3030 de las series OBD-II CDMA y GSM tienen una interfaz de SMS (mensajes de texto) que puede desplegarse donde el integrador/vendedor no configura una contraseña para esta interfaz. Esta interfaz debe estar protegida por contraseña; de otra forma, el atacante solo necesita saber el teléfono móvil del dispositivo (mediante un IMSI Catcher, por ejemplo) para enviar comandos administrativos al dispositivo. Estos comandos pueden emplearse para proporcionar acceso continuado en tiempo real al dispositivo y pueden configurar parámetros como direcciones IP, reglas de firewall y contraseñas.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:calamp:lmu_3030_obd-ii_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:calamp:lmu_3030_obd-ii:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:calamp:lmu_3030_cdma_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:calamp:lmu_3030_cdma:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:calamp:lmu_3030_gsm_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:calamp:lmu_3030_gsm:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página