Vulnerabilidad en Cisco Crosswork Network Services Orchestrator, Cisco Optical Site Manager y Cisco RV340 Dual WAN Gigabit VPN Routers (CVE-2024-20381)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/09/2024
Última modificación:
08/10/2024
Descripción
Una vulnerabilidad en la función API JSON-RPC en ConfD que utilizan las interfaces de administración basadas en web de Cisco Crosswork Network Services Orchestrator (NSO), Cisco Optical Site Manager y Cisco RV340 Dual WAN Gigabit VPN Routers podría permitir que un atacante remoto autenticado modifique la configuración de una aplicación o dispositivo afectado. Esta vulnerabilidad se debe a comprobaciones de autorización incorrectas en la API. Un atacante con privilegios suficientes para acceder a la aplicación o dispositivo afectado podría explotar esta vulnerabilidad enviando solicitudes maliciosas a la API JSON-RPC. Una explotación exitosa podría permitir al atacante realizar modificaciones no autorizadas a la configuración de la aplicación o dispositivo afectado, incluida la creación de nuevas cuentas de usuario o la elevación de sus propios privilegios en un sistema afectado.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:ios_xr:6.5.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xr:6.5.2:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xr:6.5.3:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xr:6.5.15:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xr:6.5.25:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xr:6.5.26:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xr:6.5.28:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xr:6.5.29:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xr:6.5.31:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xr:6.5.32:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xr:6.5.33:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xr:6.5.90:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xr:6.5.92:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xr:6.5.93:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xr:6.6.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página