Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el dispositivo con una cuenta en el servicio Telnet de las cámaras Rubetek (CVE-2020-25749)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
25/09/2020
Última modificación:
08/10/2020

Descripción

El servicio Telnet de las cámaras RV-3406, RV-3409 y RV-3411 de Rubetek (versiones de firmware v342, v339), podría permitir a un atacante remoto tomar el control total del dispositivo con una cuenta muy privilegiada. La vulnerabilidad se presenta porque una cuenta del sistema posee una contraseña predeterminada y estática. El servicio Telnet no puede ser desactivado y esta contraseña no puede ser cambiada por medio de la funcionalidad estándar

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:rubetek:rv-3406_firmware:339:*:*:*:*:*:*:*
cpe:2.3:o:rubetek:rv-3406_firmware:342:*:*:*:*:*:*:*
cpe:2.3:h:rubetek:rv-3406:-:*:*:*:*:*:*:*
cpe:2.3:o:rubetek:rv-3409_firmware:339:*:*:*:*:*:*:*
cpe:2.3:o:rubetek:rv-3409_firmware:342:*:*:*:*:*:*:*
cpe:2.3:h:rubetek:rv-3409:-:*:*:*:*:*:*:*
cpe:2.3:o:rubetek:rv-3411_firmware:339:*:*:*:*:*:*:*
cpe:2.3:o:rubetek:rv-3411_firmware:342:*:*:*:*:*:*:*
cpe:2.3:h:rubetek:rv-3411:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información