Vulnerabilidad en una petición de la API SOAP de Cisco Data Center Network Manager (CVE-2019-15983)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
06/01/2020
Última modificación:
08/01/2020
Descripción
Una vulnerabilidad en la API SOAP de Cisco Data Center Network Manager (DCNM), podría permitir a un atacante remoto autenticado conseguir acceso de lectura a la información que está almacenada en un sistema afectado. Para explotar esta vulnerabilidad, un atacante requeriría de privilegios administrativos en la aplicación DCNM. La vulnerabilidad existe porque la API SOAP maneja inapropiadamente las entradas de tipo XML External Entity (XXE) cuando se analizan determinados archivos XML. Un atacante podría explotar esta vulnerabilidad insertando contenido XML malicioso en una petición de la API. Una explotación con éxito podría permitir al atacante leer archivos arbitrarios desde el dispositivo afectado. Nota: La gravedad de esta vulnerabilidad está agravada por las vulnerabilidades descritas en el aviso de Vulnerabilidades de Omisión de Autenticación de Cisco Data Center Network Manager, que se publicaron simultáneamente con este.
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cisco:data_center_network_manager:*:*:*:*:*:*:*:* | 11.3\(1\) (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página