Vulnerabilidad en Cisco Small Business RV160 y RV260 (CVE-2023-20045)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
20/01/2023
Última modificación:
25/01/2024
Descripción
Una vulnerabilidad en la interfaz de administración basada en web de los routers VPN Cisco Small Business RV160 y RV260 podría permitir que un atacante remoto autenticado ejecute comandos arbitrarios en el sistema operativo subyacente de un dispositivo afectado. Esta vulnerabilidad se debe a una validación insuficiente de la entrada del usuario. Un atacante podría aprovechar esta vulnerabilidad enviando una solicitud manipulada a la interfaz de administración basada en web de un dispositivo afectado. Un exploit exitoso podría permitir al atacante ejecutar comandos arbitrarios utilizando privilegios de nivel superusuario en el dispositivo afectado. Para aprovechar esta vulnerabilidad, el atacante debe tener credenciales válidas de nivel de administrador en el dispositivo afectado.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:rv160_vpn_router_firmware:*:*:*:*:*:*:*:* | 1.0.01.04 (excluyendo) | |
cpe:2.3:h:cisco:rv160_vpn_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:rv160w_wireless-ac_vpn_router_firmware:*:*:*:*:*:*:*:* | 1.0.01.04 (excluyendo) | |
cpe:2.3:h:cisco:rv160w_wireless-ac_vpn_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:rv260_vpn_router_firmware:*:*:*:*:*:*:*:* | 1.0.01.04 (excluyendo) | |
cpe:2.3:h:cisco:rv260_vpn_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:rv260p_vpn_router_with_poe_firmware:*:*:*:*:*:*:*:* | 1.0.01.04 (excluyendo) | |
cpe:2.3:h:cisco:rv260p_vpn_router_with_poe:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:rv260p_vpn_router_with_poe_firmware:*:*:*:*:*:*:*:* | 1.0.01.04 (excluyendo) | |
cpe:2.3:h:cisco:rv260p_vpn_router_with_poe:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página