Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la GUI basada en web de Cisco Prime Home (CVE-2017-3791)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
01/02/2017
Última modificación:
20/04/2025

Descripción

Una vulnerabilidad en la GUI basada en web de Cisco Prime Home podrían permitir a un atacante remoto no autenticado eludir la autenticación y ejecutar acciones con privilegios de administrador. La vulnerabilidad se debe a un error de procesamiento en el control de acceso basado en funciones (RBAC) de las URL. Un atacante podría explotar esta vulnerabilidad enviando comandos de la API a través de HTTP a una URL determinada sin autenticación previa. Un exploit podría permitir al atacante realizar cualquier acción en Cisco Prime Home con privilegios de administrador. Esta vulnerabilidad afecta a las versiones de Cisco Prime Home desde la versión 6.3.0.0 hasta la primera versión fija 6.5.0.1. Cisco ha lanzado actualizaciones de software que abordan esta vulnerabilidad. No existen soluciones provisionales que aborden esta vulnerabilidad. ID de errores de Cisco: CSCvb49837.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:cisco_prime_home:6.3.0.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:cisco_prime_home:6.3.1.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:cisco_prime_home:6.4.0.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:cisco_prime_home:6.4.1.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:cisco_prime_home:6.4.2.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:cisco_prime_home:6.4.2.1:*:*:*:*:*:*:*