Vulnerabilidad en la Interfaz de Usuario Web del Software Cisco IOS XE (CVE-2021-1435)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
24/03/2021
Última modificación:
29/03/2021
Descripción
Una vulnerabilidad en la Interfaz de Usuario Web del Software Cisco IOS XE, podría permitir a un atacante remoto autenticado inyectar comandos arbitrarios que se pueden ejecutar como usuario root. Esta vulnerabilidad es debido a una comprobación insuficiente de la entrada. Un atacante podría explotar esta vulnerabilidad mediante el envío de una petición diseñada a la Interfaz de Usuario Web de un dispositivo afectado con comandos arbitrarios inyectados en una parte de la petición. Una explotación con éxito podría permitir al atacante ejecutar comandos arbitrarios como usuario root
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:ios_xe:16.9.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.1a:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.1b:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.1c:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.1d:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.1s:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.2:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.2a:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.2s:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.3:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.3a:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.3h:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.3s:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.4:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.4c:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página