CVE-2019-1935
Vulnerabilità delle credenziali predefinite dell'utente SCP in Cisco Integrated Management Controller Supervisor, Cisco UCS Director e Cisco UCS Director Express for Big Data
- Pubblicato
- 21 ago 2019
- Aggiornato
- 19 nov 2024
- Assegnazione CNA
- cisco
- Evidenza osservata
- 3 set 2019
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità in Cisco Integrated Management Controller (IMC) Supervisor, Cisco UCS Director e Cisco UCS Director Express for Big Data potrebbe consentire a un attaccante remoto non autenticato di accedere alla CLI di un sistema interessato utilizzando l'account utente SCP (scpuser), che dispone di credenziali utente predefinite. La vulnerabilità è dovuta alla presenza di un account predefinito documentato con una password predefinita non documentata e a impostazioni dei permessi errate per tale account. La modifica della password predefinita per questo account non viene imposta durante l'installazione del prodotto. Un attaccante potrebbe sfruttare questa vulnerabilità utilizzando l'account per accedere a un sistema interessato. Uno sfruttamento riuscito potrebbe consentire all'attaccante di eseguire comandi arbitrari con i privilegi dell'account scpuser. Ciò include accesso completo in lettura e scrittura al database del sistema.
Fonti
1Metasploit · unix · 3 set 2019
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.