Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Content Services Switch Cisco (CSS) 11500 y Application Control Engine (ACE) 4710 (CVE-2010-1576)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
06/07/2010
Última modificación:
11/04/2025

Descripción

El Content Services Switch Cisco (CSS) 11500 con software anterios a v8.20.4.02 y el Application Control Engine (ACE) 4710 con software anterior a vA2(3.0) no gestiona adecuadamente el uso de LF, CR y LFCR como alternativas a la secuencia estandar CRLF entre cabeceras HTTP, lo cual permite a los atacantes remotos evitar las restricciones de inserciones de cabecera HTTP o llevar a cabo ataques de contrabando a través de cabeceras de datos manipuladas, como lo demuestra el caracter LF precediendo a las cabeceras ClientCert-Subject y ClientCert-Subject-CN, también conocido como Bug ID CSCta04885.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:h:cisco:content_services_switch_11500:*:*:*:*:*:*:*:* 8.20.3.03 (incluyendo)
cpe:2.3:h:cisco:content_services_switch_11500:8.20.0.01:*:*:*:*:*:*:*
cpe:2.3:h:cisco:content_services_switch_11500:08.20.1.01:*:*:*:*:*:*:*
cpe:2.3:h:cisco:content_services_switch_11500:8.20.1.01:*:*:*:*:*:*:*
cpe:2.3:h:cisco:content_services_switch_11500:8.20.2.01:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ace_4710:*:*:*:*:*:*:*:* a3\(2.5\) (incluyendo)
cpe:2.3:h:cisco:ace_4710:a1\(2.0\):*:*:*:*:*:*:*
cpe:2.3:h:cisco:ace_4710:a1\(8.0\):*:*:*:*:*:*:*