Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Device Manager de Cisco Industrial Ethernet 1000 Series Switches (CVE-2017-6634)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
22/05/2017
Última modificación:
20/04/2025

Descripción

Vulnerabilidad en la interfaz web de Device Manager de Cisco Industrial Ethernet 1000 Series Switches 1.3 podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de falsificación de solicitud entre sitios (CSRF) contra un usuario de un sistema afectado. La vulnerabilidad se debe a la insuficiente protección de CSRF en la interfaz web del Administrador de dispositivos. Un atacante podría explotar esta vulnerabilidad persuadiendo a un usuario de la interfaz para que siga un enlace malicioso o visite un sitio web controlado por un atacante. Una explotación exitosa podría permitir al atacante enviar solicitudes arbitrarias a un dispositivo afectado a través de la interfaz web del Administrador de dispositivos y con los privilegios del usuario. ID de errores de Cisco: CSCvc88811.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:industrial_ethernet_1000_series_firmware:1.3_base:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ie-1000-4p2s-lm:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ie-1000-4t1t-lm:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ie-1000-6t2t-lm:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ie-1000-8p2s-lm:-:*:*:*:*:*:*:*