5.9

CVE-2018-9080

Iomega and LenovoEMC NAS Web UI Vulnerabilities

For some Iomega, Lenovo, LenovoEMC NAS devices versions 4.1.402.34662 and earlier, by setting the Iomega cookie to a known value before logging into the NAS's web application, the NAS will not provide the user a new cookie value. This allows an attacker who knows the cookie's value to compromise the user's session.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Lenovo ≫ Storcenter Px12-450r Firmware Version 4.1.402.34662
   Lenovo ≫ Storcenter Px12-450r Version -
Lenovo ≫ Storcenter Px12-400r Firmware Version 4.1.402.34662
   Lenovo ≫ Storcenter Px12-400r Version -
Lenovo ≫ Storcenter Px4-300r Firmware Version 4.1.402.34662
   Lenovo ≫ Storcenter Px4-300r Version -
Lenovo ≫ Storcenter Px6-300d Firmware Version 4.1.402.34662
   Lenovo ≫ Storcenter Px6-300d Version -
Lenovo ≫ Storcenter Px4-300d Firmware Version 4.1.402.34662
   Lenovo ≫ Storcenter Px4-300d Version -
Lenovo ≫ Storcenter Px2-300d Firmware Version 4.1.402.34662
   Lenovo ≫ Storcenter Px2-300d Version -
Lenovo ≫ Storcenter Ix4-300d Firmware Version 4.1.402.34662
   Lenovo ≫ Storcenter Ix4-300d Version -
Lenovo ≫ Storcenter Ix2 Firmware Version 4.1.402.34662
   Lenovo ≫ Storcenter Ix2 Version -
Lenovo ≫ Storcenter Ix2-dl Firmware Version 4.1.402.34662
   Lenovo ≫ Storcenter Ix2-dl Version -
Lenovo ≫ Ez Media & Backup Center Firmware Version 4.1.402.34662
   Lenovo ≫ Ez Media & Backup Center Version -
Lenovo ≫ Px12-450r Firmware Version 4.1.402.34662
   Lenovo ≫ Px12-450r Version -
Lenovo ≫ Px12-400r Firmware Version 4.1.402.34662
   Lenovo ≫ Px12-400r Version -
Lenovo ≫ Px4-400r Firmware Version 4.1.402.34662
   Lenovo ≫ Px4-400r Version -
Lenovo ≫ Px4-300r Firmware Version 4.1.402.34662
   Lenovo ≫ Px4-300r Version -
Lenovo ≫ Px6-300d Firmware Version 4.1.402.34662
   Lenovo ≫ Px6-300d Version -
Lenovo ≫ Px4-400d Firmware Version 4.1.402.34662
   Lenovo ≫ Px4-400d Version -
Lenovo ≫ Px4-300d Firmware Version 4.1.402.34662
   Lenovo ≫ Px4-300d Version -
Lenovo ≫ Px2-300d Firmware Version 4.1.402.34662
   Lenovo ≫ Px2-300d Version -
Lenovo ≫ Ix4-300d Firmware Version 4.1.402.34662
   Lenovo ≫ Ix4-300d Version -
Lenovo ≫ Ix2 Firmware Version 4.1.402.34662
   Lenovo ≫ Ix2 Version -
Lenovo ≫ Ez Media & Backup Center Firmware Version 4.1.402.34662
   Lenovo ≫ Ez Media & Backup Center Version -
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.73% 0.493
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 5.9 2.2 3.6
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
NIST 4.3 8.6 2.9
AV:N/AC:M/Au:N/C:N/I:P/A:N
CWE-287 Improper Authentication

When an actor claims to have a given identity, the product does not prove or insufficiently proves that the claim is correct.

https://support.lenovo.com/us/en/solutions/LEN-24224
Vendor Advisory