Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un valor de pAccountID en la API SOAP en Sectona Spectra (CVE-2020-25966)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
28/10/2020
Última modificación:
04/08/2024

Descripción

** EN DISPUTA ** Sectona Spectra versiones anteriores a 3.4.0, presenta un endpoint de la API SOAP vulnerable que filtra información confidencial sobre los activos configurados sin la autenticación apropiada. Esto podría ser usado por partes no autorizadas para obtener credenciales de inicio de sesión configuradas de los activos por medio de un valor de pAccountID modificado. NOTA: El proveedor ha indicado que esto no es una vulnerabilidad y afirma "Esta vulnerabilidad se produjo debido a una configuración errónea del sistema"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sectona:spectra:*:*:*:*:*:*:*:* 3.4.0 (excluyendo)