Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo /tmp/web_users.conf en contraseña de la cuenta today en los dispositivos Fronius Solar Inverter. (CVE-2019-19228)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
04/12/2019
Última modificación:
16/12/2019

Descripción

Los dispositivos Fronius Solar Inverter versiones anteriores a la versión 3.14.1 (HM versión 1.12.1), permiten a atacantes omitir la autenticación porque la contraseña de la cuenta today es almacenada en el archivo /tmp/web_users.conf.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:fronius:datamanager_box_2.0_firmware:*:*:*:*:*:*:*:* 3.14.1 (excluyendo)
cpe:2.3:h:fronius:datamanager_box_2.0:-:*:*:*:*:*:*:*
cpe:2.3:o:fronius:eco_25.0-3-s_firmware:*:*:*:*:*:*:*:* 3.14.1 (excluyendo)
cpe:2.3:h:fronius:eco_25.0-3-s:-:*:*:*:*:*:*:*
cpe:2.3:o:fronius:eco_27.0-3-s_firmware:*:*:*:*:*:*:*:* 3.14.1 (excluyendo)
cpe:2.3:h:fronius:eco_27.0-3-s:-:*:*:*:*:*:*:*
cpe:2.3:o:fronius:galvo_1.5-1_firmware:*:*:*:*:*:*:*:* 3.14.1 (excluyendo)
cpe:2.3:h:fronius:galvo_1.5-1:-:*:*:*:*:*:*:*
cpe:2.3:o:fronius:galvo_1.5-1_208-240_firmware:*:*:*:*:*:*:*:* 3.14.1 (excluyendo)
cpe:2.3:h:fronius:galvo_1.5-1_208-240:-:*:*:*:*:*:*:*
cpe:2.3:o:fronius:galvo_2.0-1_firmware:*:*:*:*:*:*:*:* 3.14.1 (excluyendo)
cpe:2.3:h:fronius:galvo_2.0-1:-:*:*:*:*:*:*:*
cpe:2.3:o:fronius:galvo_2.0-1_208-240_firmware:*:*:*:*:*:*:*:* 3.14.1 (excluyendo)
cpe:2.3:h:fronius:galvo_2.0-1_208-240:-:*:*:*:*:*:*:*
cpe:2.3:o:fronius:galvo_2.5-1_firmware:*:*:*:*:*:*:*:* 3.14.1 (excluyendo)