Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dell EMC SupportAssist Enterprise (CVE-2018-1214)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
12/02/2018
Última modificación:
12/03/2018

Descripción

La versión 1.1 de Dell EMC SupportAssist Enterprise crea una cuenta Windows de usuario local llamada "OMEAdapterUser" con una contraseña por defecto como parte del proceso de instalación. Esta cuenta de usuario innecesaria se mantiene incluso tras una actualización de la versión v1.1 a v1.2. Alguien que conozca la contraseña por defecto podrá acceder a la consola de gestión. Si SupportAssist Enterprise está instalado en un servidor que ejecuta OpenManage Essentials (OME), la cuenta de usuario OmeAdapterUser se añade como miembro del grupo OmeAdministrators para el OME. Una persona no autorizada que conozca la contraseña por defecto y acceda a la consola web de OME podría emplear esta cuenta para obtener acceso a la instalación afectada de OME con privilegios de OmeAdministrators. Esto se ha solucionado en la versión 1.2.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dell:emc_supportassist_enterprise:1.1:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*