CVE-2019-1935
ثغرة بيانات الاعتماد الافتراضية لمستخدم SCP في Cisco Integrated Management Controller Supervisor وCisco UCS Director وCisco UCS Director Express for Big Data
- تم النشر
- 21/08/2019
- محدث
- 19/11/2024
- تخصيص CNA
- cisco
- الأدلة المرصودة
- 03/09/2019
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة أمنية في Cisco Integrated Management Controller (IMC) Supervisor، وCisco UCS Director، وCisco UCS Director Express for Big Data يمكن أن تسمح لمهاجم غير مصادق وعن بُعد بتسجيل الدخول إلى واجهة الأوامر (CLI) لنظام متأثر باستخدام حساب مستخدم SCP (scpuser)، الذي يمتلك بيانات اعتماد افتراضية. تعود هذه الثغرة إلى وجود حساب افتراضي موثّق بكلمة مرور افتراضية غير موثّقة وإعدادات صلاحيات غير صحيحة لهذا الحساب. لا يتم فرض تغيير كلمة المرور الافتراضية لهذا الحساب أثناء تثبيت المنتج. يمكن للمهاجم استغلال هذه الثغرة باستخدام الحساب لتسجيل الدخول إلى نظام متأثر. قد يسمح الاستغلال الناجح للمهاجم بتنفيذ أوامر عشوائية بصلاحيات حساب scpuser. يشمل ذلك وصولاً كاملاً للقراءة والكتابة إلى قاعدة بيانات النظام.
المصادر
1Metasploit · unix · 03/09/2019
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.