Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el registro de las contraseñas de los usuarios en ciertas llamadas de la API en CloudVision Portal (CVP) en el Train (CVE-2019-18615)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
19/12/2019
Última modificación:
21/07/2021

Descripción

En CloudVision Portal (CVP) para todos las versiones en el Train versión 2018.2, bajo determinadas condiciones, la aplicación registra las contraseñas de los usuarios en texto plano para ciertas llamadas de la API, conllevando potencialmente a la exposición de la contraseña del usuario. Esto solo afecta a los entornos de CVP donde: 1. Los dispositivos poseen contraseñas del modo de activación que son diferentes de la contraseña de inicio de sesión de usuario, O 2. Presentan constructores configlet que usan la clase Device y especifican explícitamente el nombre de usuario y la contraseña. Los registros de aplicaciones no son accesibles o visibles desde la GUI CVP. Los registros de aplicaciones solo pueden ser leídos por parte de usuarios autorizados con acceso privilegiado a la VM alojada en la aplicación CVP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:arista:cloudvision_portal:*:*:*:*:*:*:*:* 2018.2.0 (incluyendo) 2018.2.3 (incluyendo)