Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo validate_token.py en la API de servicio en Ruckus vRioT (CVE-2020-26879)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
26/10/2020
Última modificación:
02/11/2020

Descripción

Ruckus vRioT versiones hasta 1.5.1.0.21, presenta una puerta trasera de API que está embebida en el archivo validate_token.py. Un atacante no autenticado puede interactuar con la API de servicio al usar un valor de backdoor como el encabezado Authorization

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:commscope:ruckus_vriot:*:*:*:*:*:*:*:* 1.5.1.0.21 (incluyendo)
cpe:2.3:h:commscope:ruckus_iot_module:-:*:*:*:*:*:*:*