Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos NAS (CVE-2018-9082)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/09/2018
Última modificación:
07/01/2019

Descripción

Para algunos dispositivos NAS Iomega, Lenovo y LenovoEMC en versiones 4.1.402.34662 y anteriores, la funcionalidad de cambio de contraseñas disponible para los usuarios autenticados no requiere la contraseña actual del usuario para establecer una nueva. Como resultado, los atacantes con acceso a los tokens de sesión del usuario pueden cambiar su contraseña y mantener el acceso a la cuenta del usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:lenovo:storcenter_px12-450r_firmware:4.1.402.34662:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:storcenter_px12-450r:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:storcenter_px12-400r_firmware:4.1.402.34662:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:storcenter_px12-400r:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:storcenter_px4-300r_firmware:4.1.402.34662:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:storcenter_px4-300r:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:storcenter_px6-300d_firmware:4.1.402.34662:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:storcenter_px6-300d:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:storcenter_px4-300d_firmware:4.1.402.34662:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:storcenter_px4-300d:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:storcenter_px2-300d_firmware:4.1.402.34662:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:storcenter_px2-300d:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:storcenter_ix4-300d_firmware:4.1.402.34662:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:storcenter_ix4-300d:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:storcenter_ix2_firmware:4.1.402.34662:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información