Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los certificados de servidor SSL en implementación de SSL/TLS de Cisco Nexus Dashboard (CVE-2022-20860)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
21/07/2022
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en la implementación de SSL/TLS de Cisco Nexus Dashboard podría permitir a un atacante remoto no autenticado alterar las comunicaciones con los controladores asociados o visualizar información confidencial. Esta vulnerabilidad se presenta porque los certificados de servidor SSL no son comprobados cuando Cisco Nexus Dashboard establece una conexión con Cisco Application Policy Infrastructure Controller (APIC), Cisco Cloud APIC o Cisco Nexus Dashboard Fabric Controller, anteriormente controladores Data Center Network Manager (DCNM). Un atacante podría explotar esta vulnerabilidad al usar técnicas de tipo man-in-the-middle para interceptar el tráfico entre el dispositivo afectado y los controladores, y luego usar un certificado diseñado para hacerse pasar por los controladores. Una explotación con éxito podría permitir al atacante alterar las comunicaciones entre los dispositivos o visualizar información confidencial, incluyendo las credenciales de administrador de estos controladores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:nexus_dashboard:*:*:*:*:*:*:*:* 1.1 (incluyendo) 2.2\(1h\) (excluyendo)