Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos Cobham Satcom Sailor (CVE-2018-19392)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
15/03/2019
Última modificación:
24/08/2020

Descripción

Los dispositivos Cobham Satcom Sailor 250 y 500, en versiones anteriores a la 1.25, contenían una vulnerabilidad de restablecimiento de contraseña no autenticada. Esto podría permitir la modificación de la contraseña de cualquier cuenta de usuario (incluyendo la cuenta "admin" por defecto) sin conocer su contraseña previamente. Todo lo que se requiere es conocer el nombre de usuario y el vector de ataque (los campos usernameAdmChange, passwordAdmChange1 y passwordAdmChange2 en /index.lua?pageID=Administration).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cobham:satcom_sailor_250_firmware:*:*:*:*:*:*:*:* 1.25 (excluyendo)
cpe:2.3:h:cobham:satcom_sailor_250:-:*:*:*:*:*:*:*
cpe:2.3:o:cobham:satcom_sailor_500_firmware:*:*:*:*:*:*:*:* 1.25 (excluyendo)
cpe:2.3:h:cobham:satcom_sailor_500:-:*:*:*:*:*:*:*