Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una cuenta de usuario con una contraseña predeterminada en Cisco SD-WAN Solution Software (CVE-2020-3180)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
16/07/2020
Última modificación:
23/05/2023

Descripción

Una vulnerabilidad en Cisco SD-WAN Solution Software podría permitir a un atacante local no autenticado acceder a un dispositivo afectado mediante el uso de una cuenta que tenga una contraseña estática predeterminada. Esta cuenta presenta privilegios root. La vulnerabilidad se presenta porque el software afectado presenta una cuenta de usuario con una contraseña estática predeterminada. Un atacante podría explotar esta vulnerabilidad al conectarse remotamente a un sistema afectado mediante el uso de esta cuenta. Una explotación con éxito podría permitir a un atacante iniciar sesión mediante el uso de esta cuenta con privilegios root

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:sd-wan:*:*:*:*:*:*:*:* 18.3.0 (incluyendo) 18.3.6 (excluyendo)
cpe:2.3:h:cisco:1100-4g_integrated_services_router:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:1100-4gltegb_integrated_services_router:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:1100-4gltena_integrated_services_router:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:1100-6g_integrated_services_router:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:1100_integrated_services_router:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:vedge_100:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:vedge_1000:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:vedge_100b:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:vedge_100m:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:vedge_100wm:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:vedge_2000:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:vedge_5000:-:*:*:*:*:*:*:*
cpe:2.3:a:cisco:sd-wan:*:*:*:*:*:*:*:* 18.4.0 (incluyendo) 18.4.5 (excluyendo)
cpe:2.3:a:cisco:sd-wan:*:*:*:*:*:*:*:* 19.2.0 (incluyendo) 19.2.2 (excluyendo)