Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco IOS XE Software (CVE-2018-0150)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
28/03/2018
Última modificación:
22/05/2023

Descripción

Una vulnerabilidad en Cisco IOS XE Software podría permitir que un atacante remoto no autenticado inicie sesión en un dispositivo que ejecute una versión de Cisco IOS XE Software con el nombre de usuario y contraseña por defecto que se emplean en el arranque inicial. Esta vulnerabilidad también se conoce como Static Credential Vulnerability. La vulnerabilidad se debe a una cuenta de usuario no documentada con un nivel 15 de privilegios que tiene un nombre de usuario y contraseña por defecto. Un atacante podría explotar esta vulnerabilidad utilizando esta cuenta para conectarse de forma remota al dispositivo afectado. Un exploit con éxito podría permitir que el atacante consiga iniciar sesión en el dispositivo con un nivel 15 de privilegios de acceso. Esta vulnerabilidad afecta a los dispositivos de Cisco que ejecuten una distribución vulnerable del software de Cisco IOS XE Release 16.x. La vulnerabilidad no afecta a distribuciones de Cisco IOS XE Software anteriores a Release 16.x. Cisco Bug IDs: CSCve89880.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios_xe:16.5.1:*:*:*:*:*:*:*
cpe:2.3:h:cisco:4431_integrated_services_router:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:4451_integrated_services_router:-:*:*:*:*:*:*:*