Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco IOS XE Software (CVE-2018-0188)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/03/2018
Última modificación:
09/10/2019

Descripción

Múltiples vulnerabilidades en la interfaz web de usuario de Cisco IOS XE Software podría permitir que un atacante remoto sin autenticar lleve a cabo un ataque de Cross-Site Scripting (XSS) contra un usuario de la interfaz web del software afectado. Las vulnerabilidades se deben a una validación de entrada insuficiente de ciertos parámetros que se pasan al software afectado mediante la interfaz web. Un atacante podría explotar estas vulnerabilidades convenciendo a un usuario de la interfaz web afectada para que acceda a un enlace malicioso o interceptando una petición de usuario para la interfaz afectada e inyectando código malicioso en la petición. Su explotación con éxito podría permitir al atacante ejecutar código script arbitrario en el contexto de la interfaz afectada o que pueda acceder a información sensible del navegador en el sistema de usuario afectado. Cisco Bug IDs: CSCuz38591, CSCvb09530, CSCvb10022.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios_xe:*:*:*:*:*:*:*:* 16.3.6 (excluyendo)