Vulnerabilidad en el uso de la funcionalidad Bypass Login en el componente Collector en el Viewer en JamoDat TSMManager Collector (CVE-2020-28054)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/11/2020
Última modificación:
21/07/2021
Descripción
JamoDat TSMManager Collector versiones hasta 6.5.0.21, es vulnerable a una Omisión de Autorización porque el componente Collector no está comprobando apropiadamente una sesión autenticada con el Viewer. Si el Viewer ha sido modificado (parcheado binario) y está siendo usada la funcionalidad Bypass Login, un atacante puede pedir la funcionalidad de cada recopilador como si fuera un usuario que inició sesión apropiadamente: administrando instancias conectadas, revisando registros, editando configuraciones, accediendo a las instancias de unas consolas, accediendo a configuraciones de hardware, etc. La explotación de esta vulnerabilidad no garantiza a un atacante acceso ni control en los servidores de ISP remotos, ya que las credenciales no son enviadas con la petición
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:tsmmanager:tsmmanager:*:*:*:*:*:*:*:* | 6.5.0.21 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



