Vulnerabilidad en los campos Keep Password y Master Password en MikroTik WinBox (CVE-2020-5721)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
15/04/2020
Última modificación:
28/04/2020
Descripción
MikroTik WinBox versiones 3.22 y por debajo, almacenan la contraseña de texto sin cifrar del usuario en el archivo de configuración settings.cfg.viw cuando se establece el campo Keep Password y Master Password no se establece. Keep Password se establece por defecto y, Master Password por defecto no se establece. Un atacante con acceso al archivo de configuración puede extraer un nombre de usuario y contraseña para conseguir acceso al router.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:mikrotik:winbox:*:*:*:*:*:*:*:* | 3.22 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página