Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servicio proxy en base de datos interna PostgreSQL en TitanHQ WebTitan (CVE-2019-19015)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/12/2019
Última modificación:
06/12/2019

Descripción

Se detectó un problema en TitanHQ WebTitan versiones anteriores a 5.18. El servicio proxy (que normalmente está expuesto para todos los usuarios) permite conexiones hacia la base de datos interna PostgreSQL del dispositivo. Al conectarse con la base de datos por medio del proxy (sin autenticación de contraseña), un atacante puede controlar completamente la base de datos del dispositivo. Por medio de esto, existen varias rutas diferentes para conseguir mayor acceso o ejecutar código.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:titanhq:webtitan:*:*:*:*:*:*:*:* 5.18 (excluyendo)