Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos FURUNO FELCOM (CVE-2018-16705)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
10/09/2018
Última modificación:
03/10/2019

Descripción

Los dispositivos FURUNO FELCOM 250 y 500 permiten el acceso no autenticado al archivo xml/permission.xml que contiene todos los nombres de usuario y contraseñas del sistema. Esto incluye las cuentas de usuario Admin y Service y sus hashes MD5 sin sal, así como la contraseña del servidor SMS en texto claro

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:furuno:felcom_250_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:furuno:felcom_250:-:*:*:*:*:*:*:*
cpe:2.3:o:furuno:felcom_500_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:furuno:felcom_500:-:*:*:*:*:*:*:*