Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco IOS XR (CVE-2024-20343)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/09/2024
Última modificación:
07/10/2024

Descripción

Una vulnerabilidad en la CLI del software Cisco IOS XR podría permitir que un atacante local autenticado lea cualquier archivo en el sistema de archivos del sistema operativo Linux subyacente. El atacante debe tener credenciales válidas en el dispositivo afectado. Esta vulnerabilidad se debe a una validación incorrecta de los argumentos que se pasan a un comando CLI específico. Un atacante podría aprovechar esta vulnerabilidad iniciando sesión en un dispositivo afectado con credenciales con pocos privilegios y utilizando el comando afectado. Una explotación exitosa podría permitir que el atacante acceda a archivos en modo de solo lectura en el sistema de archivos Linux.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios_xr:6.5.1:*:*:*:*:*:x64:*
cpe:2.3:o:cisco:ios_xr:6.5.2:*:*:*:*:*:x64:*
cpe:2.3:o:cisco:ios_xr:6.5.3:*:*:*:*:*:x64:*
cpe:2.3:o:cisco:ios_xr:6.5.15:*:*:*:*:*:x64:*
cpe:2.3:o:cisco:ios_xr:6.5.92:*:*:*:*:*:x64:*
cpe:2.3:o:cisco:ios_xr:6.5.93:*:*:*:*:*:x64:*
cpe:2.3:o:cisco:ios_xr:6.6.1:*:*:*:*:*:x64:*
cpe:2.3:o:cisco:ios_xr:6.6.2:*:*:*:*:*:x64:*
cpe:2.3:o:cisco:ios_xr:6.6.3:*:*:*:*:*:x64:*
cpe:2.3:o:cisco:ios_xr:6.6.4:*:*:*:*:*:x64:*
cpe:2.3:o:cisco:ios_xr:6.6.11:*:*:*:*:*:x64:*
cpe:2.3:o:cisco:ios_xr:6.6.12:*:*:*:*:*:x64:*
cpe:2.3:o:cisco:ios_xr:6.6.25:*:*:*:*:*:x64:*
cpe:2.3:o:cisco:ios_xr:7.0.0:*:*:*:*:*:x64:*
cpe:2.3:o:cisco:ios_xr:7.0.1:*:*:*:*:*:x64:*