Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SolarWinds SFTP/SCP Server (CVE-2018-16791)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
05/12/2018
Última modificación:
03/10/2019

Descripción

En SolarWinds SFTP/SCP Server hasta el 10/09/2018, el archivo de configuración puede ser leído y escrito por cualquier usuario y almacena las contraseñas de los usuarios de forma insegura, lo que permite que un atacante determine contraseñas para las cuentas potencialmente privilegiadas. Esto también otorga al atacante la capacidad de entrar en el servidor mediante una puerta trasera.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:solarwinds:sftp\/scp_server:*:*:*:*:*:*:*:* 20180910 (incluyendo)


Referencias a soluciones, herramientas e información