Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Prime Collaboration Provisioning (CVE-2017-12276)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
02/11/2017
Última modificación:
20/04/2025

Descripción

Una vulnerabilidad en el código framework web para la interfaz de base de datos SQL de la aplicación Cisco Prime Collaboration Provisioning podría permitir que un atacante remoto autenticado provoque un impacto en la confidencialidad e integridad de la aplicación ejecutando consultas SQL arbitrarias. Esto también se conoce como inyección SQL. El atacante podría leer o escribir información de la base de datos SQL. Esta vulnerabilidad se debe a la falta de validación de los valores de entrada proporcionados por el usuario en las consultas SQL. Un atacante podría explotar esta vulnerabilidad mediante el envío de URL modificadas que incluyan instrucciones SQL maliciosas a la aplicación afectada. Un exploit podría permitir al atacante determinar la presencia de algunos valores y escribir valores de entrada maliciosos en la base de datos SQL. El atacante podría necesitar tener credenciales de usuario válidas. La vulnerabilidad afecta a las distribuciones anteriores a la 12.3 de Cisco Prime Collaboration Provisioning Software. Cisco Bug IDs: CSCvf47935.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:prime_collaboration_provisioning:*:*:*:*:*:*:*:* 12.3 (excluyendo)