CVE-2023-25187
Проблема была обнаружена на устройствах NOKIA Airscale ASIKA Single RAN до версии 21B. Процедуры ввода в эксплуатацию Nokia Single RAN не изменяют...
- Опубликовано
- 16 июн. 2023 г.
- Обновлено
- 12 дек. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 20 июн. 2023 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 59,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Проблема была обнаружена на устройствах NOKIA Airscale ASIKA Single RAN до версии 21B. Процедуры ввода в эксплуатацию Nokia Single RAN не изменяют установленные на заводе стандартные значения открытого/закрытого ключей SSH, которые являются специфичными для конкретного сетевого оператора. В результате внутренний SSH-сервер сети BTS оператора CSP (отключённый по умолчанию) продолжает применять стандартные значения открытого/закрытого ключей SSH. Эти ключи не дают доступа к BTS, поскольку аутентификация служебного пользователя основана на паре логин/пароль поверх SSH. Установленные на заводе Nokia стандартные ключи SSH предназначены для замены значений, специфичных для оператора, на этапе ввода BTS в эксплуатацию при развёртывании. Однако до выпуска 21B руководства по вводу BTS в эксплуатацию не содержали инструкций по изменению стандартных ключей SSH (на значения, специфичные для оператора BTS). Это создаёт возможность для злонамеренного операционного персонала (внутри сети CSP) попытаться осуществить MITM-эксплуатацию доступа служебного пользователя BTS в моменты, когда SSH включён для персонала Nokia, выполняющего действия по устранению неполадок.
Источники
1Amirhossein Bahramizadeh · hardware · 20 июн. 2023 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.