Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos Eaton Power Xpert Meter (CVE-2018-16158)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
30/08/2018
Última modificación:
24/08/2020

Descripción

Los dispositivos Eaton Power Xpert Meter 4000, 6000 y 8000 en versiones anteriores a la 13.4.0.10 tienen una única clave privada SSH en las diferentes instalaciones de clientes y no restringen correctamente el acceso a dicha clave, lo que facilita que atacantes remotos realicen inicios de sesión SSH (a uid 0) mediante la opción PubkeyAuthentication.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:eaton:power_xpert_meter_4000_firmware:*:*:*:*:*:*:*:* 13.4.0.10 (excluyendo)
cpe:2.3:h:eaton:power_xpert_meter_4000:-:*:*:*:*:*:*:*
cpe:2.3:o:eaton:power_xpert_meter_6000_firmware:*:*:*:*:*:*:*:* 13.4.0.10 (excluyendo)
cpe:2.3:h:eaton:power_xpert_meter_6000:-:*:*:*:*:*:*:*
cpe:2.3:o:eaton:power_xpert_meter_8000_firmware:*:*:*:*:*:*:*:* 13.4.0.10 (excluyendo)
cpe:2.3:h:eaton:power_xpert_meter_8000:-:*:*:*:*:*:*:*