Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos NAS (CVE-2018-9080)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
28/09/2018
Última modificación:
08/01/2019

Descripción

Para algunos dispositivos NAS Iomega, Lenovo y LenovoEMC en versiones 4.1.402.34662 y anteriores, al establecer la cookie Iomega a un valor conocido antes de iniciar sesión en la aplicación web de NAS, ésta no proporcionará al usuario un nuevo valor de cookie. Esto permite que un atacante que conozca el valor de la cookie comprometa la sesión del usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:lenovo:storcenter_px12-450r_firmware:4.1.402.34662:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:storcenter_px12-450r:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:storcenter_px12-400r_firmware:4.1.402.34662:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:storcenter_px12-400r:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:storcenter_px4-300r_firmware:4.1.402.34662:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:storcenter_px4-300r:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:storcenter_px6-300d_firmware:4.1.402.34662:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:storcenter_px6-300d:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:storcenter_px4-300d_firmware:4.1.402.34662:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:storcenter_px4-300d:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:storcenter_px2-300d_firmware:4.1.402.34662:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:storcenter_px2-300d:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:storcenter_ix4-300d_firmware:4.1.402.34662:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:storcenter_ix4-300d:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:storcenter_ix2_firmware:4.1.402.34662:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información