Vulnerabilidad en Cisco IOS Software y Cisco IOS XE Software (CVE-2024-20414)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
25/09/2024
Última modificación:
02/10/2024
Descripción
Una vulnerabilidad en la función de interfaz de usuario web de Cisco IOS Software y Cisco IOS XE Software podría permitir que un atacante remoto no autenticado realice un ataque de Cross-Site Request Forgery (CSRF) en un sistema afectado a través de la interfaz de usuario web. Esta vulnerabilidad se debe a la aceptación incorrecta de cambios de configuración a través del método HTTP GET. Un atacante podría aprovechar esta vulnerabilidad persuadiendo a un administrador actualmente autenticado para que siga un enlace manipulado. Una explotación exitosa podría permitir al atacante cambiar la configuración del dispositivo afectado.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:ios_xe:3.2.0se:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:3.2.0sg:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:3.2.1se:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:3.2.1sg:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:3.2.2se:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:3.2.2sg:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:3.2.3se:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:3.2.3sg:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:3.2.4sg:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:3.2.5sg:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:3.2.6sg:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:3.2.7sg:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:3.2.8sg:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:3.2.9sg:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:3.2.10sg:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página