Vulnerabilidad en Cisco Prime Collaboration Provisioning (CVE-2017-12276)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
02/11/2017
Última modificación:
20/04/2025
Descripción
Una vulnerabilidad en el código framework web para la interfaz de base de datos SQL de la aplicación Cisco Prime Collaboration Provisioning podría permitir que un atacante remoto autenticado provoque un impacto en la confidencialidad e integridad de la aplicación ejecutando consultas SQL arbitrarias. Esto también se conoce como inyección SQL. El atacante podría leer o escribir información de la base de datos SQL. Esta vulnerabilidad se debe a la falta de validación de los valores de entrada proporcionados por el usuario en las consultas SQL. Un atacante podría explotar esta vulnerabilidad mediante el envío de URL modificadas que incluyan instrucciones SQL maliciosas a la aplicación afectada. Un exploit podría permitir al atacante determinar la presencia de algunos valores y escribir valores de entrada maliciosos en la base de datos SQL. El atacante podría necesitar tener credenciales de usuario válidas. La vulnerabilidad afecta a las distribuciones anteriores a la 12.3 de Cisco Prime Collaboration Provisioning Software. Cisco Bug IDs: CSCvf47935.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:prime_collaboration_provisioning:*:*:*:*:*:*:*:* | 12.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/101640
- http://www.securitytracker.com/id/1039711
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20171101-cpcp
- http://www.securityfocus.com/bid/101640
- http://www.securitytracker.com/id/1039711
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20171101-cpcp



