Vulnerabilidad en Cisco AsyncOS para Cisco Secure Email Gateway (CVE-2024-20392)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-113
Neutralización incorrecta de secuencias CRLF en cabeceras HTTP (División de respuesta HTTP)
Fecha de publicación:
15/05/2024
Última modificación:
06/08/2025
Descripción
Una vulnerabilidad en la API de administración basada en web del software Cisco AsyncOS para Cisco Secure Email Gateway podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de división de respuesta HTTP. Esta vulnerabilidad se debe a una validación de entrada insuficiente de algunos parámetros que se pasan a la API de administración basada en web del sistema afectado. Un atacante podría aprovechar esta vulnerabilidad persuadiendo a un usuario de una interfaz afectada para que haga clic en un enlace manipulado. Un exploit exitoso podría permitir al atacante realizar ataques de cross-site scripting (XSS), lo que daría como resultado la ejecución de código de script arbitrario en el navegador del usuario objetivo, o podría permitir que el atacante acceda a información confidencial basada en el navegador.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:asyncos:11.0.3-238:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:11.1.0-069:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:11.1.0-128:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:12.0.0-419:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:12.1.0-071:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:12.1.0-087:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:12.1.0-089:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:12.5.0-066:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:12.5.3-041:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:12.5.4-041:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:13.0.0-392:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:13.0.5-007:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:13.5.1-277:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:13.5.4-038:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:asyncos:14.0.0-698:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página