Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las cuentas sftp y mofidev se definen en /etc/passwd en los dispositivos Mofi Network MOFI4500-4GXeLTE (CVE-2020-13858)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
01/02/2021
Última modificación:
03/02/2021

Descripción

Se detectó un problema en los dispositivos Mofi Network MOFI4500-4GXeLTE versiones 3.6.1-std y 4.0.8-std. Contienen dos cuentas de administrador no documentadas. Las cuentas sftp y mofidev se definen en /etc/passwd y la contraseña no es única en todas las instalaciones

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:mofinetwork:mofi4500-4gxelte_firmware:3.6.1-std:*:*:*:*:*:*:*
cpe:2.3:o:mofinetwork:mofi4500-4gxelte_firmware:4.0.8-std:*:*:*:*:*:*:*
cpe:2.3:h:mofinetwork:mofi4500-4gxelte:-:*:*:*:*:*:*:*