Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición POST en el puerto 80 en la página de Administración de dispositivos Connect Box EuroDOCSIS Voice Gateway (CVE-2019-19967)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
25/12/2019
Última modificación:
08/01/2020

Descripción

La página de Administración en dispositivos Connect Box EuroDOCSIS versión 3.0 Voice Gateway CH7465LG-NCIP-6.12.18.25-2p6-NOSH, acepta una contraseña de texto sin cifrar en una petición POST en el puerto 80, como es demostrado por el campo Password en el URI xml/setter.xml.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:upc:connect_box_eurodocsis_firmware:ch7465lg-ncip-6.12.18.25-2p6-nosh:*:*:*:*:*:*:*
cpe:2.3:h:upc:connect_box_eurodocsis:3.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información