Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Smart Net Total Care (SNTC) Software Collector Appliance (CVE-2017-6754)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
07/08/2017
Última modificación:
20/04/2025

Descripción

Una vulnerabilidad en la interfaz de gestión basada en web de Cisco Smart Net Total Care (SNTC) Software Collector Appliance 3.11 podría permitir que un atacante remoto autenticado realice un ataque ciego de sólo lectura de inyección SQL, lo que haría que este comprometiese la confidencialidad del sistema mediante ataques SQL basados en tiempo. La vulnerabilidad se debe a que no se validan lo suficiente los campos de entrada de datos de usuario que son, posteriormente, empleados por el software afectado para realizar consultas SQL. Un atacante podría explotar esta vulnerabilidad enviando al software afectado URL manipuladas diseñadas para este fin. Para llevar a cabo este ataque de forma exitosa, el atacante necesitaría enviar una serie de peticiones al software afectado. Si se realiza correctamente, esta vulnerabilidad podría permitir que el atacante determine la presencia de valores en la base de datos SQL del software afectado. Cisco Bug IDs: CSCvf07617.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:smart_net_total_care_collector_appliance:3.11:*:*:*:*:*:*:*