Vulnerabilidad en llamadas a la API CVP en los módulos de Configlet Builder en CloudVision Portal en el tren de Code (CVE-2019-18181)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/12/2019
Última modificación:
24/08/2020
Descripción
En CloudVision Portal, todos las versiones en el tren de Code versiones 2018.1 y 2018.2, permiten a usuarios con permisos de solo lectura omitir los permisos para la funcionalidad restringida por medio de llamadas a la API CVP por medio de los módulos de Configlet Builder. Esta vulnerabilidad puede permitir a usuarios autenticados con acceso de solo lectura tomar acciones que de otro modo estarían restringidas en la GUI.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:arista:cloudvision_portal:*:*:*:*:*:*:*:* | 2018.1.0 (incluyendo) | 2018.1.4 (incluyendo) |
cpe:2.3:a:arista:cloudvision_portal:*:*:*:*:*:*:*:* | 2018.2.0 (incluyendo) | 2018.2.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página