Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una cuenta system con una contraseña predeterminada y estática en el servicio High Availability (HA) de Cisco Smart Software Manager On-Prem (CVE-2020-3158)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
19/02/2020
Última modificación:
28/02/2020

Descripción

Una vulnerabilidad en el servicio High Availability (HA) de Cisco Smart Software Manager On-Prem, podría permitir a un atacante remoto no autenticado acceder a una parte confidencial del sistema con una cuenta con privilegios elevados. La vulnerabilidad es debido a una cuenta system que posee una contraseña predeterminada y estática y no está bajo el control del administrador del sistema. Un atacante podría explotar esta vulnerabilidad mediante el uso de esta cuenta predeterminada para conectarse al sistema afectado. Una explotación con éxito podría permitir al atacante obtener acceso de lectura y escritura a los datos del sistema, incluyendo la configuración de un dispositivo afectado. El atacante obtendría acceso a una parte confidencial del sistema, pero no tendría todos los derechos administrativos para controlar el dispositivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:smart_software_manager_on-prem:*:*:*:*:*:*:*:* 7-202001 (excluyendo)