Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un endpoint de la API de Cisco Application Policy Infrastructure Controller (APIC) y Cisco Cloud Application Policy Infrastructure Controller (Cloud APIC) (CVE-2021-1578)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/08/2021
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en un endpoint de la API de Cisco Application Policy Infrastructure Controller (APIC) y Cisco Cloud Application Policy Infrastructure Controller (Cloud APIC) podría permitir a un atacante remoto autenticado elevar los privilegios a Administrador en un dispositivo afectado. Esta vulnerabilidad es debido a una configuración inapropiada de la política predeterminada. Un atacante podría explotar esta vulnerabilidad al usar una credencial sin privilegios para Cisco ACI Multi-Site Orchestrator (MSO) para enviar una petición de API específica a un dispositivo manejado por Cisco APIC o Cloud APIC. Una explotación con éxito podría permitir al atacante obtener credenciales de Administrador en el dispositivo afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:application_policy_infrastructure_controller:*:*:*:*:*:*:*:* 5.0 (incluyendo) 5.1\(3e\) (incluyendo)
cpe:2.3:a:cisco:application_policy_infrastructure_controller:5.0\(2h\):*:*:*:*:*:*:*
cpe:2.3:a:cisco:cloud_application_policy_infrastructure_controller:*:*:*:*:*:*:*:* 5.0 (incluyendo) 5.1\(3e\) (incluyendo)
cpe:2.3:a:cisco:cloud_application_policy_infrastructure_controller:5.0\(2h\):*:*:*:*:*:*:*