Vulnerabilidad en Cisco IOS XE (CVE-2025-20190)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
07/05/2025
Última modificación:
31/07/2025
Descripción
Una vulnerabilidad en la interfaz web de embajador de lobby del software del controlador inalámbrico Cisco IOS XE podría permitir que un atacante remoto autenticado elimine usuarios arbitrarios definidos en un dispositivo afectado. Esta vulnerabilidad se debe a un control de acceso insuficiente para las acciones ejecutadas por los usuarios de embajador de lobby. Un atacante podría explotar esta vulnerabilidad iniciando sesión en un dispositivo afectado con una cuenta de usuario de embajador de lobby y enviando solicitudes HTTP manipuladas a la API. Una explotación exitosa podría permitir al atacante eliminar cuentas de usuario arbitrarias en el dispositivo, incluyendo usuarios con privilegios administrativos. Nota: Esta vulnerabilidad solo es explotable si el atacante obtiene las credenciales de una cuenta de embajador de lobby. Esta cuenta no está configurada por defecto.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cisco:ios_xe:17.6.8:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:17.9.6:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:17.9.6a:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:17.12.1z2:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:17.12.1z3:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:17.15.1:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:17.15.1x:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:catalyst_9800-cl_wireless_controllers_for_cloud:*:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:catalyst_9105axi:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:catalyst_9115axe:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:catalyst_9115axi:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:catalyst_9117axi:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:catalyst_9120axe:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:catalyst_9120axi:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:catalyst_9120axp:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



