Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el establecimiento de una sesión SSH en PuTTY (CVE-2021-36367)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
09/07/2021
Última modificación:
03/07/2024

Descripción

PuTTY versiones hasta 0.75, procede con establecer una sesión SSH incluso si nunca ha enviado una respuesta de autenticación sustantiva. Esto facilita a un servidor SSH controlado por un atacante presentar una petición de autenticación falsa posterior (que el atacante puede usar para capturar los datos de las credenciales, y usar esos datos para fines no deseados por el usuario cliente)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:putty:putty:*:*:*:*:*:*:*:* 0.75 (incluyendo)