CVE-2017-6339
El dispositivo virtual de InterScan Web Security de Trend Micro (IWSVA) 6.5 en versiones anteriores a CP 1746 maneja mal ciertos datos de clave y...
- Publicado
- 5 abr 2017
- Actualizado
- 5 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 12 ene 2017
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 89,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El dispositivo virtual de InterScan Web Security de Trend Micro (IWSVA) 6.5 en versiones anteriores a CP 1746 maneja mal ciertos datos de clave y certificado. Por IWSVA, por defecto, IWSVA actúa como una entidad de certificación privada (CA) y genera dinámicamente certificados digitales que se envían a los navegadores de cliente para completar un paso seguro para conexiones HTTPS. También permite a los administradores cargar sus propios certificados firmados por una root CA. Un atacante con privilegios bajos puede descargar el certificado actual de la CA y la clave privada (ya sea los predeterminados o los subidos por los administradores) y utilizarlos para descifrar el tráfico HTTPS, comprometiendo así la confidencialidad. Además, la clave privada predeterminada de este dispositivo se cifra con una contraseña muy débil. Si un dispositivo utiliza el certificado predeterminado y la clave privada proporcionada por Trend Micro, un atacante puede simplemente descargarlos y descifrar la clave privada usando la contraseña predeterminada/débil.
Fuentes
1- Trend Micro InterScan Web Security Virtual Appliance (IWSVA) 6.5 SP2 - Multiple VulnerabilitiesExploit
SlidingWindow · hardware · 12 ene 2017
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.