Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Enterprise Networking Operating System (CVE-2017-3765)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
10/01/2018
Última modificación:
06/02/2018

Descripción

En Enterprise Networking Operating System (ENOS) en productos Lenovo, IBM RackSwitch y BladeCenter, se descubrió una omisión de autenticación conocida como "HP Backdoor" durante una auditaría de seguridad de Lenovo en las interfaces de la consola de serie, Telnet, SSH y Web. Se puede acceder al mecanismo de omisión cuando se realiza una autenticación local bajo ciertas circunstancias. Si se explota, se concede el acceso a nivel de administrador al switch.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:lenovo:enterprise_network_operating_system:*:*:*:*:*:*:*:* 8.4.6.0 (excluyendo)
cpe:2.3:h:lenovo:flex_system_fabric_cn4093_10gb_converged_scalable_switch:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_fabric_en4093r_10gb_scalable_switch:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_fabric_si4093_10gb_system_interconnect_module:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:flex_system_si4091_system_interconnect_module:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:rackswitch_g7028:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:rackswitch_g7052:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:rackswitch_g8052:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:rackswitch_g8124e:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:rackswitch_g8264:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:rackswitch_g8264cs:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:rackswitch_g8272:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:rackswitch_g8296:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:rackswitch_g8332:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:enterprise_network_operating_system:*:*:*:*:*:*:*:* 8.4.6.0 (excluyendo)