Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Emergency Responder (CVE-2017-12227)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
07/09/2017
Última modificación:
20/04/2025

Descripción

Una vulnerabilidad en la interfaz de la base de datos SQL de Cisco Emergency Responder podría permitir que un atacante remoto sin autenticar ejecute un ataque de inyección de SQL a ciegas. Esto se debe a un fallo en la validación de entradas proporcionadas por el usuario empleadas en consultas SQL que eluden los filtros de protección. Un atacante podría explotar esta vulnerabilidad mediante el envío de URL modificadas que incluyan instrucciones SQL. Un exploit podría permitir al atacante ver o modificar entradas en algunas tablas de bases de datos, lo que afectaría a la integridad de los datos. Cisco Bug IDs: CSCvb58973.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:emergency_responder:-:*:*:*:*:*:*:*