Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición de la API SOAP de Cisco Data Center Network Manager (CVE-2019-15983)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
06/01/2020
Última modificación:
08/01/2020

Descripción

Una vulnerabilidad en la API SOAP de Cisco Data Center Network Manager (DCNM), podría permitir a un atacante remoto autenticado conseguir acceso de lectura a la información que está almacenada en un sistema afectado. Para explotar esta vulnerabilidad, un atacante requeriría de privilegios administrativos en la aplicación DCNM. La vulnerabilidad existe porque la API SOAP maneja inapropiadamente las entradas de tipo XML External Entity (XXE) cuando se analizan determinados archivos XML. Un atacante podría explotar esta vulnerabilidad insertando contenido XML malicioso en una petición de la API. Una explotación con éxito podría permitir al atacante leer archivos arbitrarios desde el dispositivo afectado. Nota: La gravedad de esta vulnerabilidad está agravada por las vulnerabilidades descritas en el aviso de Vulnerabilidades de Omisión de Autenticación de Cisco Data Center Network Manager, que se publicaron simultáneamente con este.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:data_center_network_manager:*:*:*:*:*:*:*:* 11.3\(1\) (excluyendo)