Vulnerabilidad en AdminService en SPPA-T3000 Application Server (CVE-2019-18284)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
12/12/2019
Última modificación:
04/03/2022
Descripción
Se ha identificado una vulnerabilidad en SPPA-T3000 Application Server (Todas las versiones anteriores a la versión Service Pack R8.2 SP2). AdminService está disponible sin autenticación en el Application Server. Un atacante puede usar los métodos expuestos por medio de esta interfaz para recibir hashes de contraseña de otros usuarios y cambiar las contraseñas de los usuarios. Tenga en cuenta que un atacante necesita tener acceso a Application Highway a fin de explotar esta vulnerabilidad. Al momento de la publicación del aviso, no era conocida la explotación pública de esta vulnerabilidad de seguridad
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:siemens:sppa-t3000_application_server:*:*:*:*:*:*:*:* | r8.2 (excluyendo) | |
| cpe:2.3:a:siemens:sppa-t3000_application_server:r8.2:-:*:*:*:*:*:* | ||
| cpe:2.3:a:siemens:sppa-t3000_application_server:r8.2:sp1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



