Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Secure Shell (CVE-2019-1859)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
03/05/2019
Última modificación:
13/10/2020

Descripción

Una vulnerabilidad en el proceso de identificación de Secure Shell (SSH) del programa Cisco Small Business Switches podría permitir a un atacante omitir la autorización de certificado del lado del cliente y volver a la autorización de contraseña. La vulnerabilidad se presenta porque OpenSSH maneja de manera inapropiada el proceso de identificación. Un atacante podría atacar esta vulnerabilidad al intentar conectarse al dispositivo por medio de SSH. Una operación con exito podría permitir al atacante acceder a la configuración como un usuario administrativo si no se cambian las credenciales por defecto. No existen soluciones disponibles; sin embargo, si la identificación de certificado del lado del cliente está habilitada, desactívela y use la autorización de contraseña segura. La autentorización del certificado del lado del cliente está deshabilitada por defecto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:sg200-50_firmware:*:*:*:*:*:*:*:* 1.4.10.6 (excluyendo)
cpe:2.3:h:cisco:sg200-50:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:sg200-50p_firmware:*:*:*:*:*:*:*:* 1.4.10.6 (excluyendo)
cpe:2.3:h:cisco:sg200-50p:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:sg200-50fp_firmware:*:*:*:*:*:*:*:* 1.4.10.6 (excluyendo)
cpe:2.3:h:cisco:sg200-50fp:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:sg200-26_firmware:*:*:*:*:*:*:*:* 1.4.10.6 (excluyendo)
cpe:2.3:h:cisco:sg200-26:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:sg200-26p_firmware:*:*:*:*:*:*:*:* 1.4.10.6 (excluyendo)
cpe:2.3:h:cisco:sg200-26p:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:sg200-26fp_firmware:*:*:*:*:*:*:*:* 1.4.10.6 (excluyendo)
cpe:2.3:h:cisco:sg200-26fp:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:sg200-18_firmware:*:*:*:*:*:*:*:* 1.4.10.6 (excluyendo)
cpe:2.3:h:cisco:sg200-18:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:sg200-10fp_firmware:*:*:*:*:*:*:*:* 1.4.10.6 (excluyendo)