Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la comunicación RMI entre el cliente y el SPPA-T3000 Application Server (CVE-2019-18285)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
12/12/2019
Última modificación:
04/03/2022

Descripción

Se ha identificado una vulnerabilidad en SPPA-T3000 Application Server (Todas las versiones anteriores a la versión Service Pack R8.2 SP2). La comunicación RMI entre el cliente y el Application Server no está cifrada. Un atacante con acceso al canal de comunicación puede leer las credenciales de un usuario válido. Tenga en cuenta que un atacante necesita tener acceso a Application Highway a fin de explotar esta vulnerabilidad. Al momento de la publicación del aviso, no era conocida la explotación pública de esta vulnerabilidad de seguridad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:siemens:sppa-t3000_application_server:*:*:*:*:*:*:*:* r8.2 (excluyendo)
cpe:2.3:a:siemens:sppa-t3000_application_server:r8.2:-:*:*:*:*:*:*
cpe:2.3:a:siemens:sppa-t3000_application_server:r8.2:sp1:*:*:*:*:*:*