Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el desafío cram-md5 del director en Bareos (CVE-2020-4042)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/07/2020
Última modificación:
15/07/2020

Descripción

Bareos versiones anteriores a 19.2.8 y anteriores, permite a un cliente malicioso comunicarse con el director sin conocer el secreto compartido si el director permite la conexión iniciada por el cliente y conecta con el cliente mismo. El cliente malicioso puede reproducir el desafío cram-md5 del director de Bareos al director mismo, conduciendo al director a responder al desafío reproducido. La respuesta obtenida es entonces una respuesta válida al desafío original de los directores. Esto es corregido en la versión 19.2.8

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* 19.2.7 (incluyendo)
cpe:2.3:a:bareos:bareos:19.2.8:pre:*:*:*:*:*:*