Vulnerabilidad en un valor de pAccountID en la API SOAP en Sectona Spectra (CVE-2020-25966)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
28/10/2020
Última modificación:
04/08/2024
Descripción
** EN DISPUTA ** Sectona Spectra versiones anteriores a 3.4.0, presenta un endpoint de la API SOAP vulnerable que filtra información confidencial sobre los activos configurados sin la autenticación apropiada. Esto podría ser usado por partes no autorizadas para obtener credenciales de inicio de sesión configuradas de los activos por medio de un valor de pAccountID modificado. NOTA: El proveedor ha indicado que esto no es una vulnerabilidad y afirma "Esta vulnerabilidad se produjo debido a una configuración errónea del sistema"
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:sectona:spectra:*:*:*:*:*:*:*:* | 3.4.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página