Vulnerabilidad en una cuenta de usuario con una contraseña predeterminada en Cisco SD-WAN Solution Software (CVE-2020-3180)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
16/07/2020
Última modificación:
23/05/2023
Descripción
Una vulnerabilidad en Cisco SD-WAN Solution Software podría permitir a un atacante local no autenticado acceder a un dispositivo afectado mediante el uso de una cuenta que tenga una contraseña estática predeterminada. Esta cuenta presenta privilegios root. La vulnerabilidad se presenta porque el software afectado presenta una cuenta de usuario con una contraseña estática predeterminada. Un atacante podría explotar esta vulnerabilidad al conectarse remotamente a un sistema afectado mediante el uso de esta cuenta. Una explotación con éxito podría permitir a un atacante iniciar sesión mediante el uso de esta cuenta con privilegios root
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cisco:sd-wan:*:*:*:*:*:*:*:* | 18.3.0 (incluyendo) | 18.3.6 (excluyendo) |
cpe:2.3:h:cisco:1100-4g_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:1100-4gltegb_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:1100-4gltena_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:1100-6g_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:1100_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:vedge_100:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:vedge_1000:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:vedge_100b:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:vedge_100m:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:vedge_100wm:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:vedge_2000:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:vedge_5000:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:sd-wan:*:*:*:*:*:*:*:* | 18.4.0 (incluyendo) | 18.4.5 (excluyendo) |
cpe:2.3:a:cisco:sd-wan:*:*:*:*:*:*:*:* | 19.2.0 (incluyendo) | 19.2.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página