Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los dispositivos PATLITE NBM-D88N, NHL-3FB1 y NHL-3FV1N (CVE-2018-18473)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
21/03/2019
Última modificación:
09/09/2019

Descripción

Una puerta trasera oculta en los dispositivos de la serie PATLITE NH-FB con la versión de firmware 1.45 o versiones anteriores, los dispositivos de la serie NH-FV con la versión de firmware 1.10 o versiones anteriores y los dispositivos de la serie NBM con la versión de firmware 1.09 o versiones anteriores permiten a los atacantes habilitar un demonio SSH mediante las contraseñas "kankichi" "o" kamiyo4 " en el URI _secret1.htm. Posteriormente, la contraseña por defecto de root para la cuenta root permite que un atacante ejecute código de forma remota y, como resultado, tome el control del sistema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:patlite:nbm-d88n_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:patlite:nbm-d88n:-:*:*:*:*:*:*:*
cpe:2.3:o:patlite:nhl-3fb1_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:patlite:nhl-3fb1:-:*:*:*:*:*:*:*
cpe:2.3:o:patlite:nhl-3fv1n_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:patlite:nhl-3fv1n:-:*:*:*:*:*:*:*