Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en sudo NOPASSWD en Cerner Connectivity Engine 4 (CVE-2018-20052)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/04/2019
Última modificación:
03/10/2019

Descripción

Se ha detectado un problema en los dispositivos de Cerner Connectivity Engine (CCE) 4. El usuario que ejecuta el firmware principal de CCE tiene privilegios sudo NOPASSWD a varias utilidades que podrían utilizarse para escalar los privilegios a la raíz. Un ejemplo es el comando "sudo ln-s/tmp/script/etc/cron.HOURLY/script".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cerner:connectivity_engine_4_firmware:*:*:*:*:*:*:*:* 201812 (excluyendo)
cpe:2.3:h:cerner:connectivity_engine_4:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información