Vulnerabilidad en dispositivos Cobham Satcom Sailor (CVE-2018-19392)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
15/03/2019
Última modificación:
24/08/2020
Descripción
Los dispositivos Cobham Satcom Sailor 250 y 500, en versiones anteriores a la 1.25, contenían una vulnerabilidad de restablecimiento de contraseña no autenticada. Esto podría permitir la modificación de la contraseña de cualquier cuenta de usuario (incluyendo la cuenta "admin" por defecto) sin conocer su contraseña previamente. Todo lo que se requiere es conocer el nombre de usuario y el vector de ataque (los campos usernameAdmChange, passwordAdmChange1 y passwordAdmChange2 en /index.lua?pageID=Administration).
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cobham:satcom_sailor_250_firmware:*:*:*:*:*:*:*:* | 1.25 (excluyendo) | |
| cpe:2.3:h:cobham:satcom_sailor_250:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cobham:satcom_sailor_500_firmware:*:*:*:*:*:*:*:* | 1.25 (excluyendo) | |
| cpe:2.3:h:cobham:satcom_sailor_500:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



