Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco AsyncOS para Cisco Secure Email Gateway (CVE-2024-20392)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-113 Neutralización incorrecta de secuencias CRLF en cabeceras HTTP (División de respuesta HTTP)
Fecha de publicación:
15/05/2024
Última modificación:
06/08/2025

Descripción

Una vulnerabilidad en la API de administración basada en web del software Cisco AsyncOS para Cisco Secure Email Gateway podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de división de respuesta HTTP. Esta vulnerabilidad se debe a una validación de entrada insuficiente de algunos parámetros que se pasan a la API de administración basada en web del sistema afectado. Un atacante podría aprovechar esta vulnerabilidad persuadiendo a un usuario de una interfaz afectada para que haga clic en un enlace manipulado. Un exploit exitoso podría permitir al atacante realizar ataques de cross-site scripting (XSS), lo que daría como resultado la ejecución de código de script arbitrario en el navegador del usuario objetivo, o podría permitir que el atacante acceda a información confidencial basada en el navegador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:asyncos:11.0.3-238:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:11.1.0-069:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:11.1.0-128:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:12.0.0-419:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:12.1.0-071:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:12.1.0-087:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:12.1.0-089:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:12.5.0-066:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:12.5.3-041:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:12.5.4-041:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:13.0.0-392:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:13.0.5-007:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:13.5.1-277:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:13.5.4-038:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:14.0.0-698:*:*:*:*:*:*:*