Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo de configuración en el producto SYNC2101 (CVE-2021-44564)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/01/2022
Última modificación:
14/01/2022

Descripción

Una vulnerabilidad de seguridad reportada originalmente en el producto SYNC2101, y aplicable a subfamilias específicas de dispositivos SYNC, permite a un atacante descargar el archivo de configuración usado en el dispositivo y aplicar un archivo de configuración modificado al dispositivo. El ataque requiere el acceso a la red del dispositivo SYNC y el conocimiento de su dirección IP. El ataque aprovecha el canal de comunicación no seguro usado entre la herramienta de administración Easyconnect y el dispositivo SYNC (en la familia de productos SYNC afectados).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:kalkitech:sync241-m1_firmware:*:*:*:*:*:*:*:* 4.15.3 (incluyendo)
cpe:2.3:h:kalkitech:sync241-m1:-:*:*:*:*:*:*:*
cpe:2.3:o:kalkitech:sync241-m2_firmware:*:*:*:*:*:*:*:* 4.15.3 (incluyendo)
cpe:2.3:h:kalkitech:sync241-m2:-:*:*:*:*:*:*:*
cpe:2.3:o:kalkitech:sync241-m4_firmware:*:*:*:*:*:*:*:* 4.15.3 (incluyendo)
cpe:2.3:h:kalkitech:sync241-m4:-:*:*:*:*:*:*:*
cpe:2.3:o:kalkitech:sync261-m1_firmware:*:*:*:*:*:*:*:* 4.15.3 (incluyendo)
cpe:2.3:h:kalkitech:sync261-m1:-:*:*:*:*:*:*:*
cpe:2.3:o:kalkitech:sync2000-m1_firmware:*:*:*:*:*:*:*:* 4.15.3 (incluyendo)
cpe:2.3:h:kalkitech:sync2000-m1:-:*:*:*:*:*:*:*
cpe:2.3:o:kalkitech:sync2000-m2_firmware:*:*:*:*:*:*:*:* 4.15.3 (incluyendo)
cpe:2.3:h:kalkitech:sync2000-m2:-:*:*:*:*:*:*:*
cpe:2.3:o:kalkitech:sync2000-m4_firmware:*:*:*:*:*:*:*:* 4.15.3 (incluyendo)
cpe:2.3:h:kalkitech:sync2000-m4:-:*:*:*:*:*:*:*
cpe:2.3:o:kalkitech:sync2101-m1_firmware:*:*:*:*:*:*:*:* 4.15.3 (incluyendo)