Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Network Plug and Play (CVE-2017-12228)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
29/09/2017
Última modificación:
20/04/2025

Descripción

Un vulnerabilidad en la aplicación Cisco Network Plug and Play de Cisco IOS desde la versión 12.4 hasta la 15.6 y Cisco IOS XE desde la 3.3 hasta la 16.4 podría permitir que un atacante remoto sin autenticar obtenga acceso no autorizado a datos sensibles mediante el uso de un certificado no válido. Esta vulnerabilidad también se debe a la validación insuficiente de certificados por parte del software afectado. Un atacante podría explotar esta vulnerabilidad enviando un certificado manipulado a un dispositivo afectado. Una explotación exitosa podría permitir a un atacante realizar ataques Man-in-the-Middle (MitM) para descifrar información confidencial en las conexiones del usuario al software afectado. Cisco Bug IDs: CSCvc33171.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios:12.4\(25e\)jao3a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios:12.4\(25e\)jao20s:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios:12.4\(25e\)jap1n:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios:12.4\(25e\)jap9:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios:15.0\(2\)ej:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios:15.0\(2\)ej1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios:15.0\(2\)ex:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios:15.0\(2\)ex1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios:15.0\(2\)ex2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios:15.0\(2\)ex3:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios:15.0\(2\)ex4:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios:15.0\(2\)ex5:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios:15.0\(2\)ex8:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios:15.0\(2\)ex10:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios:15.0\(2\)ex13:*:*:*:*:*:*:*