Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Paramiko (CVE-2018-7750)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
13/03/2018
Última modificación:
18/04/2022

Descripción

transport.py en la implementación del servidor SSH de Paramiko, en versiones anteriores a la 1.17.6; versiones 1.18.x anteriores a la 1.18.5; versiones 2.0.x anteriores a la 2.0.8; versiones 2.1.x anteriores a la 2.1.5; versiones 2.2.x anteriores a la 2.2.3; versiones 2.3.x anteriores a la 2.3.2 y versiones 2.4.x anteriores a la 2.4.1, no comprueba adecuadamente si la autenticación se ha completado antes de procesar otras peticiones, tal y como demuestra channel-open. Un cliente SSH personalizado puede simplemente omitir el paso de autenticación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:paramiko:paramiko:*:*:*:*:*:*:*:* 1.17.6 (excluyendo)
cpe:2.3:a:paramiko:paramiko:*:*:*:*:*:*:*:* 1.18.0 (incluyendo) 1.18.5 (excluyendo)
cpe:2.3:a:paramiko:paramiko:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.0.8 (excluyendo)
cpe:2.3:a:paramiko:paramiko:*:*:*:*:*:*:*:* 2.1.0 (incluyendo) 2.1.5 (excluyendo)
cpe:2.3:a:paramiko:paramiko:*:*:*:*:*:*:*:* 2.2.0 (incluyendo) 2.2.3 (excluyendo)
cpe:2.3:a:paramiko:paramiko:*:*:*:*:*:*:*:* 2.3.0 (incluyendo) 2.3.2 (excluyendo)
cpe:2.3:a:paramiko:paramiko:2.4.0:*:*:*:*:*:*:*
cpe:2.3:a:redhat:ansible_engine:2.0:*:*:*:*:*:*:*
cpe:2.3:a:redhat:ansible_engine:2.4:*:*:*:*:*:*:*
cpe:2.3:a:redhat:cloudforms:4.5:*:*:*:*:*:*:*
cpe:2.3:a:redhat:cloudforms:4.6:*:*:*:*:*:*:*
cpe:2.3:a:redhat:virtualization:4.1:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_desktop:6.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server:6.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server:7.0:*:*:*:*:*:*:*