Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Crosswork Network Services Orchestrator, Cisco Optical Site Manager y Cisco RV340 Dual WAN Gigabit VPN Routers (CVE-2024-20381)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/09/2024
Última modificación:
08/10/2024

Descripción

Una vulnerabilidad en la función API JSON-RPC en ConfD que utilizan las interfaces de administración basadas en web de Cisco Crosswork Network Services Orchestrator (NSO), Cisco Optical Site Manager y Cisco RV340 Dual WAN Gigabit VPN Routers podría permitir que un atacante remoto autenticado modifique la configuración de una aplicación o dispositivo afectado. Esta vulnerabilidad se debe a comprobaciones de autorización incorrectas en la API. Un atacante con privilegios suficientes para acceder a la aplicación o dispositivo afectado podría explotar esta vulnerabilidad enviando solicitudes maliciosas a la API JSON-RPC. Una explotación exitosa podría permitir al atacante realizar modificaciones no autorizadas a la configuración de la aplicación o dispositivo afectado, incluida la creación de nuevas cuentas de usuario o la elevación de sus propios privilegios en un sistema afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios_xr:6.5.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xr:6.5.2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xr:6.5.3:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xr:6.5.15:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xr:6.5.25:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xr:6.5.26:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xr:6.5.28:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xr:6.5.29:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xr:6.5.31:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xr:6.5.32:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xr:6.5.33:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xr:6.5.90:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xr:6.5.92:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xr:6.5.93:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xr:6.6.1:*:*:*:*:*:*:*