CVE-2019-1935
Cisco Integrated Management Controller Supervisor, Cisco UCS Director und Cisco UCS Director Express for Big Data – Schwachstelle bezüglich Standard-Anmeldeinformationen des SCP-Benutzers
- Veröffentlicht
- 21.08.2019
- Aktualisiert
- 19.11.2024
- CNA zuweisen
- cisco
- Beweise beobachtet
- 03.09.2019
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle in Cisco Integrated Management Controller (IMC) Supervisor, Cisco UCS Director und Cisco UCS Director Express for Big Data könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, sich über das SCP-Benutzerkonto (scpuser), das über Standard-Benutzeranmeldeinformationen verfügt, an der CLI eines betroffenen Systems anzumelden. Die Schwachstelle ist auf das Vorhandensein eines dokumentierten Standardkontos mit einem undokumentierten Standardkennwort und falschen Berechtigungseinstellungen für dieses Konto zurückzuführen. Das Ändern des Standardkennworts für dieses Konto wird während der Installation des Produkts nicht erzwungen. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er das Konto verwendet, um sich an einem betroffenen System anzumelden. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, beliebige Befehle mit den Rechten des scpuser-Kontos auszuführen. Dies umfasst vollständigen Lese- und Schreibzugriff auf die Datenbank des Systems.
Quellen
1Metasploit · unix · 03.09.2019
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.