Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Firepower System Software (CVE-2018-0278)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
02/05/2018
Última modificación:
26/11/2024

Descripción

Una vulnerabilidad en Cisco Firepower System Software podría permitir que un atacante remoto no autenticado acceda a datos sensibles del sistema. La vulnerabilidad se debe a protecciones indebidas de Cross-Origin Domain para el protocolo WebSocket. Un atacante podría explotar esta vulnerabilidad convenciendo a un usuario para que visite un sitio web malicioso diseñado para enviar peticiones a la aplicación afectada mientras el usuario tenga la sesión iniciada en la aplicación con una cookie de sesión activa. Su explotación con éxito podría permitir que el atacante recupere información de políticas o configuración del software afectado y realice otro ataque contra la consola de gestión. Cisco Bug IDs: CSCvh68311.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:secure_firewall_management_center:6.1.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:secure_firewall_management_center:6.2.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:secure_firewall_management_center:6.2.1:*:*:*:*:*:*:*
cpe:2.3:a:cisco:secure_firewall_management_center:6.2.2:*:*:*:*:*:*:*
cpe:2.3:a:cisco:secure_firewall_management_center:6.2.3:*:*:*:*:*:*:*