Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en peticiones de la API REST de Cisco IoT Field Network Director (FND) (CVE-2020-3531)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
18/11/2020
Última modificación:
02/12/2020

Descripción

Una vulnerabilidad en la API REST de Cisco IoT Field Network Director (FND), podría permitir a un atacante remoto no autenticado acceder a la base de datos del back-end de un sistema afectado. La vulnerabilidad se presenta porque el software afectado no autentica apropiadamente las llamadas a la API REST. Un atacante podría explotar esta vulnerabilidad al obtener un token de cross-site request forgery (CSRF) y luego usar el token con peticiones de la API REST. Una explotación con éxito podría permitir al atacante acceder a la base de datos del back-end del dispositivo afectado y leer, alterar o eliminar información

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:iot_field_network_director:*:*:*:*:*:*:*:* 4.6.1 (excluyendo)