Vulnerabilidad en Aruba ClearPass (CVE-2017-9001)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/08/2018
Última modificación:
03/10/2019
Descripción
Aruba ClearPass en versiones 6.6.3 y posteriores incluye una característica llamada "SSH Lockout", que provoca que ClearPass bloquee cuentas con demasiados errores de inicio de sesión mediante SSH. Cuando esta característica está habilitada, una vulnerabilidad de ejecución remota de comandos no autenticada está presente, lo que podría permitir que un usuario no autenticado ejecute comandos arbitrarios en el sistema operativo subyacente con el nivel de privilegios "root". Esta vulnerabilidad solo está presente cuando se habilita una característica en concreto. La característica SSH Lockout no está habilitada por defecto, por lo que solo los sistemas que tienen esta característica habilitada son vulnerables.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:hp:aruba_clearpass_policy_manager:*:*:*:*:*:*:*:* | 6.6.3 (incluyendo) | 6.6.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página