Vulnerabilidad en archivos de sesión en el servidor web en los dispositivos Alcatel-Lucent OmniVista (CVE-2019-20047)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
27/12/2019
Última modificación:
07/01/2020
Descripción
Se descubrió un problema en los dispositivos Alcatel-Lucent OmniVista 4760 y 8770 versiones anteriores a la versión 4.1.2. Una configuración incorrecta del servidor web permite a un atacante remoto no autenticado recuperar el contenido de sus propios archivos de sesión. Cada archivo de sesión contiene las credenciales administrativas LDAP codificadas en un formato reversible. Las sesiones son almacenadas en /sessions/sess_.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:al-enterprise:omnivista_4760:*:*:*:*:*:*:*:* | ||
cpe:2.3:a:al-enterprise:omnivista_8770:*:*:*:*:*:*:*:* | 4.1.12 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página