Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo /info.xml en los dispositivos Enphase Envoy (CVE-2020-25753)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/06/2021
Última modificación:
28/06/2021

Descripción

Se detectó un problema en los dispositivos Enphase Envoy versiones R3.x y D4.x con software versión v3. La contraseña de administrador predeterminada es ajustada en los últimos 6 dígitos del número de serie. El número de serie puede ser recuperado por un usuario no autenticado en el archivo /info.xml

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:enphase:envoy_firmware:d4.0:*:*:*:*:*:*:*
cpe:2.3:o:enphase:envoy_firmware:r3.0:*:*:*:*:*:*:*
cpe:2.3:h:enphase:envoy:-:*:*:*:*:*:*:*