CVE-2019-1935
Vulnérabilité relative aux identifiants par défaut de l'utilisateur SCP dans Cisco Integrated Management Controller Supervisor, Cisco UCS Director et Cisco UCS Director Express for Big Data
- Publié
- 21 août 2019
- Mise à jour
- 19 nov. 2024
- Attribution de CNA
- cisco
- Preuve observée
- 3 sept. 2019
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité dans Cisco Integrated Management Controller (IMC) Supervisor, Cisco UCS Director et Cisco UCS Director Express for Big Data pourrait permettre à un attaquant distant non authentifié de se connecter à l'interface en ligne de commande (CLI) d'un système affecté en utilisant le compte utilisateur SCP (scpuser), qui possède des identifiants utilisateur par défaut. La vulnérabilité est due à la présence d'un compte par défaut documenté avec un mot de passe par défaut non documenté et à des paramètres d'autorisation incorrects pour ce compte. La modification du mot de passe par défaut de ce compte n'est pas imposée lors de l'installation du produit. Un attaquant pourrait exploiter cette vulnérabilité en utilisant le compte pour se connecter à un système affecté. Une exploitation réussie pourrait permettre à l'attaquant d'exécuter des commandes arbitraires avec les privilèges du compte scpuser. Cela inclut un accès complet en lecture et en écriture à la base de données du système.
Sources
1Metasploit · unix · 3 sept. 2019
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.