Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Small Business RV160 y RV260 (CVE-2023-20045)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
20/01/2023
Última modificación:
25/01/2024

Descripción

Una vulnerabilidad en la interfaz de administración basada en web de los routers VPN Cisco Small Business RV160 y RV260 podría permitir que un atacante remoto autenticado ejecute comandos arbitrarios en el sistema operativo subyacente de un dispositivo afectado. Esta vulnerabilidad se debe a una validación insuficiente de la entrada del usuario. Un atacante podría aprovechar esta vulnerabilidad enviando una solicitud manipulada a la interfaz de administración basada en web de un dispositivo afectado. Un exploit exitoso podría permitir al atacante ejecutar comandos arbitrarios utilizando privilegios de nivel superusuario en el dispositivo afectado. Para aprovechar esta vulnerabilidad, el atacante debe tener credenciales válidas de nivel de administrador en el dispositivo afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:rv160_vpn_router_firmware:*:*:*:*:*:*:*:* 1.0.01.04 (excluyendo)
cpe:2.3:h:cisco:rv160_vpn_router:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:rv160w_wireless-ac_vpn_router_firmware:*:*:*:*:*:*:*:* 1.0.01.04 (excluyendo)
cpe:2.3:h:cisco:rv160w_wireless-ac_vpn_router:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:rv260_vpn_router_firmware:*:*:*:*:*:*:*:* 1.0.01.04 (excluyendo)
cpe:2.3:h:cisco:rv260_vpn_router:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:rv260p_vpn_router_with_poe_firmware:*:*:*:*:*:*:*:* 1.0.01.04 (excluyendo)
cpe:2.3:h:cisco:rv260p_vpn_router_with_poe:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:rv260p_vpn_router_with_poe_firmware:*:*:*:*:*:*:*:* 1.0.01.04 (excluyendo)
cpe:2.3:h:cisco:rv260p_vpn_router_with_poe:-:*:*:*:*:*:*:*