Vulnerabilidad en dispositivos NAS (CVE-2018-9080)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
28/09/2018
Última modificación:
08/01/2019
Descripción
Para algunos dispositivos NAS Iomega, Lenovo y LenovoEMC en versiones 4.1.402.34662 y anteriores, al establecer la cookie Iomega a un valor conocido antes de iniciar sesión en la aplicación web de NAS, ésta no proporcionará al usuario un nuevo valor de cookie. Esto permite que un atacante que conozca el valor de la cookie comprometa la sesión del usuario.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:lenovo:storcenter_px12-450r_firmware:4.1.402.34662:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:storcenter_px12-450r:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:lenovo:storcenter_px12-400r_firmware:4.1.402.34662:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:storcenter_px12-400r:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:lenovo:storcenter_px4-300r_firmware:4.1.402.34662:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:storcenter_px4-300r:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:lenovo:storcenter_px6-300d_firmware:4.1.402.34662:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:storcenter_px6-300d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:lenovo:storcenter_px4-300d_firmware:4.1.402.34662:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:storcenter_px4-300d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:lenovo:storcenter_px2-300d_firmware:4.1.402.34662:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:storcenter_px2-300d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:lenovo:storcenter_ix4-300d_firmware:4.1.402.34662:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:storcenter_ix4-300d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:lenovo:storcenter_ix2_firmware:4.1.402.34662:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



