Vulnerabilidad en el registro de las contraseñas de los usuarios en ciertas llamadas de la API en CloudVision Portal (CVP) en el Train (CVE-2019-18615)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
19/12/2019
Última modificación:
21/07/2021
Descripción
En CloudVision Portal (CVP) para todos las versiones en el Train versión 2018.2, bajo determinadas condiciones, la aplicación registra las contraseñas de los usuarios en texto plano para ciertas llamadas de la API, conllevando potencialmente a la exposición de la contraseña del usuario. Esto solo afecta a los entornos de CVP donde: 1. Los dispositivos poseen contraseñas del modo de activación que son diferentes de la contraseña de inicio de sesión de usuario, O 2. Presentan constructores configlet que usan la clase Device y especifican explícitamente el nombre de usuario y la contraseña. Los registros de aplicaciones no son accesibles o visibles desde la GUI CVP. Los registros de aplicaciones solo pueden ser leídos por parte de usuarios autorizados con acceso privilegiado a la VM alojada en la aplicación CVP.
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:arista:cloudvision_portal:*:*:*:*:*:*:*:* | 2018.2.0 (incluyendo) | 2018.2.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



