Vulnerabilidad en Secure Shell (CVE-2019-1859)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
03/05/2019
Última modificación:
13/10/2020
Descripción
Una vulnerabilidad en el proceso de identificación de Secure Shell (SSH) del programa Cisco Small Business Switches podría permitir a un atacante omitir la autorización de certificado del lado del cliente y volver a la autorización de contraseña. La vulnerabilidad se presenta porque OpenSSH maneja de manera inapropiada el proceso de identificación. Un atacante podría atacar esta vulnerabilidad al intentar conectarse al dispositivo por medio de SSH. Una operación con exito podría permitir al atacante acceder a la configuración como un usuario administrativo si no se cambian las credenciales por defecto. No existen soluciones disponibles; sin embargo, si la identificación de certificado del lado del cliente está habilitada, desactívela y use la autorización de contraseña segura. La autentorización del certificado del lado del cliente está deshabilitada por defecto.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cisco:sg200-50_firmware:*:*:*:*:*:*:*:* | 1.4.10.6 (excluyendo) | |
| cpe:2.3:h:cisco:sg200-50:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:sg200-50p_firmware:*:*:*:*:*:*:*:* | 1.4.10.6 (excluyendo) | |
| cpe:2.3:h:cisco:sg200-50p:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:sg200-50fp_firmware:*:*:*:*:*:*:*:* | 1.4.10.6 (excluyendo) | |
| cpe:2.3:h:cisco:sg200-50fp:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:sg200-26_firmware:*:*:*:*:*:*:*:* | 1.4.10.6 (excluyendo) | |
| cpe:2.3:h:cisco:sg200-26:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:sg200-26p_firmware:*:*:*:*:*:*:*:* | 1.4.10.6 (excluyendo) | |
| cpe:2.3:h:cisco:sg200-26p:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:sg200-26fp_firmware:*:*:*:*:*:*:*:* | 1.4.10.6 (excluyendo) | |
| cpe:2.3:h:cisco:sg200-26fp:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:sg200-18_firmware:*:*:*:*:*:*:*:* | 1.4.10.6 (excluyendo) | |
| cpe:2.3:h:cisco:sg200-18:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:sg200-10fp_firmware:*:*:*:*:*:*:*:* | 1.4.10.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



