Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en almacenamiento de contraseñas en una base de datos SQLite en la serie UCM6200 de Grandstream (CVE-2020-5723)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
30/03/2020
Última modificación:
01/04/2020

Descripción

La serie UCM6200 versiones 1.0.20.22 y por debajo, almacena contraseñas de usuario sin cifrar en una base de datos SQLite. Esto podría permitir a un atacante recuperar todas las contraseñas y posiblemente alcanzar privilegios elevados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:grandstream:ucm6202_firmware:*:*:*:*:*:*:*:* 1.0.20.22 (excluyendo)
cpe:2.3:h:grandstream:ucm6202:-:*:*:*:*:*:*:*
cpe:2.3:o:grandstream:ucm6204_firmware:*:*:*:*:*:*:*:* 1.0.20.22 (excluyendo)
cpe:2.3:h:grandstream:ucm6204:-:*:*:*:*:*:*:*
cpe:2.3:o:grandstream:ucm6208_firmware:*:*:*:*:*:*:*:* 1.0.20.22 (excluyendo)
cpe:2.3:h:grandstream:ucm6208:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información