Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Content Services Switch (CSS) (CVE-2010-2629)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
06/07/2010
Última modificación:
11/04/2025

Descripción

Cisco Content Services Switch (CSS) 11500 con software v8.20.4.02 y Application Control Engine (ACE) 4710 con software A2(3.0) no maneja adecuadamente las terminacioens de cabecera LF en situaciones donde la línea GET es terminada con CRLF, permitiendo a atacantes remotos llevar a cabo ataques contrabando de peticiones HTTP y probablemente superar la inserción de cabeceras de datos privistas, como quedó demostrado por el carácter LF entre las cabeceras ClientCert-Subject y ClientCert-Subject-CN. NOTA: esta vulnerabilidad existe debido a una solución incompleta de CVE-2010-1576.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:h:cisco:content_services_switch_11500:*:*:*:*:*:*:*:* 8.20.3.03 (incluyendo)
cpe:2.3:h:cisco:content_services_switch_11500:8.20.0.01:*:*:*:*:*:*:*
cpe:2.3:h:cisco:content_services_switch_11500:08.20.1.01:*:*:*:*:*:*:*
cpe:2.3:h:cisco:content_services_switch_11500:8.20.1.01:*:*:*:*:*:*:*
cpe:2.3:h:cisco:content_services_switch_11500:8.20.2.01:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ace_4710:*:*:*:*:*:*:*:* a3\(2.5\) (incluyendo)
cpe:2.3:h:cisco:ace_4710:a1\(2.0\):*:*:*:*:*:*:*
cpe:2.3:h:cisco:ace_4710:a1\(8.0\):*:*:*:*:*:*:*