Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el uso de la funcionalidad Bypass Login en el componente Collector en el Viewer en JamoDat TSMManager Collector (CVE-2020-28054)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/11/2020
Última modificación:
21/07/2021

Descripción

JamoDat TSMManager Collector versiones hasta 6.5.0.21, es vulnerable a una Omisión de Autorización porque el componente Collector no está comprobando apropiadamente una sesión autenticada con el Viewer. Si el Viewer ha sido modificado (parcheado binario) y está siendo usada la funcionalidad Bypass Login, un atacante puede pedir la funcionalidad de cada recopilador como si fuera un usuario que inició sesión apropiadamente: administrando instancias conectadas, revisando registros, editando configuraciones, accediendo a las instancias de unas consolas, accediendo a configuraciones de hardware, etc. La explotación de esta vulnerabilidad no garantiza a un atacante acceso ni control en los servidores de ISP remotos, ya que las credenciales no son enviadas con la petición

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tsmmanager:tsmmanager:*:*:*:*:*:*:*:* 6.5.0.21 (incluyendo)