Vulnerabilidad en Zultys MX-SE, MX-SE II, MX-E, MX-Virtual, MX250 y MX30 (CVE-2023-43742)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
08/12/2023
Última modificación:
13/12/2023
Descripción
Una omisión de autenticación en Zultys MX-SE, MX-SE II, MX-E, MX-Virtual, MX250 y MX30 con versiones de firmware anteriores a 17.0.10 parche 17161 y 16.04 parche 16109 permite a un atacante no autenticado obtener una sesión administrativa a través de una falla del mecanismo de protección en la función de autenticación. En funcionamiento normal, el cliente Windows Zultys MX Administrator se conecta al puerto 7505 e intenta la autenticación, enviando el nombre de usuario y la contraseña del administrador al servidor. Tras un error de autenticación, el servidor envía un mensaje de error de inicio de sesión solicitando al cliente que se desconecte. Sin embargo, si el cliente ignora el mensaje de error e intenta continuar, el servidor no cierra la conexión a la fuerza y procesa todas las solicitudes posteriores del cliente como si la autenticación hubiera sido exitosa.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:zultys:mx-se_firmware:*:*:*:*:*:*:*:* | 16.0.4 (excluyendo) | |
cpe:2.3:o:zultys:mx-se_firmware:*:*:*:*:*:*:*:* | 17.0.6 (incluyendo) | 17.0.10 (excluyendo) |
cpe:2.3:h:zultys:mx-se:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:zultys:mx-se_ii_firmware:*:*:*:*:*:*:*:* | 16.0.4 (excluyendo) | |
cpe:2.3:o:zultys:mx-se_ii_firmware:*:*:*:*:*:*:*:* | 17.0.6 (incluyendo) | 17.0.10 (excluyendo) |
cpe:2.3:h:zultys:mx-se_ii:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:zultys:mx-e_firmware:*:*:*:*:*:*:*:* | 16.0.4 (excluyendo) | |
cpe:2.3:o:zultys:mx-e_firmware:*:*:*:*:*:*:*:* | 17.0.6 (incluyendo) | 17.0.10 (excluyendo) |
cpe:2.3:h:zultys:mx-e:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:zultys:mx-virtual_firmware:*:*:*:*:*:*:*:* | 16.0.4 (excluyendo) | |
cpe:2.3:o:zultys:mx-virtual_firmware:*:*:*:*:*:*:*:* | 17.0.6 (incluyendo) | 17.0.10 (excluyendo) |
cpe:2.3:h:zultys:mx-virtual:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:zultys:mx250_firmware:*:*:*:*:*:*:*:* | 16.0.4 (excluyendo) | |
cpe:2.3:o:zultys:mx250_firmware:*:*:*:*:*:*:*:* | 17.0.6 (incluyendo) | 17.0.10 (excluyendo) |
cpe:2.3:h:zultys:mx250:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página