Vulnerabilidad en Dell EMC SupportAssist Enterprise (CVE-2018-1214)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
12/02/2018
Última modificación:
12/03/2018
Descripción
La versión 1.1 de Dell EMC SupportAssist Enterprise crea una cuenta Windows de usuario local llamada "OMEAdapterUser" con una contraseña por defecto como parte del proceso de instalación. Esta cuenta de usuario innecesaria se mantiene incluso tras una actualización de la versión v1.1 a v1.2. Alguien que conozca la contraseña por defecto podrá acceder a la consola de gestión. Si SupportAssist Enterprise está instalado en un servidor que ejecuta OpenManage Essentials (OME), la cuenta de usuario OmeAdapterUser se añade como miembro del grupo OmeAdministrators para el OME. Una persona no autorizada que conozca la contraseña por defecto y acceda a la consola web de OME podría emplear esta cuenta para obtener acceso a la instalación afectada de OME con privilegios de OmeAdministrators. Esto se ha solucionado en la versión 1.2.1.
Impacto
Puntuación base 3.x
7.00
Gravedad 3.x
ALTA
Puntuación base 2.0
4.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:dell:emc_supportassist_enterprise:1.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página