Vulnerabilidad en en la inderfaz de la web de Cisco IOS XE (CVE-2017-3856)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-399
Error en la gestión de recursos
Fecha de publicación:
22/03/2017
Última modificación:
20/04/2025
Descripción
Una vulnerabilidad en la interface web del usuario de Cisco IOS XE 3.1 en versiones hasta 3.17 podría permitir a un atacante remoto no autenticado hacer que un dispositivo afectado se recargue. La vulnerabilidad se debe al manejo insuficiente de los recursos por el software afectado cuando la interfaz de usuario web está bajo una carga alta. Un atacante podría explotar esta vulnerabilidad enviando un gran número de solicitudes a la interfaz de usuario web del software afectado. Una explotación exitosa podría permitir al atacante hacer que el dispositivo afectado se vuelva a cargar, dando como resultado una condición de denegación de servicio (DoS). Para aprovechar esta vulnerabilidad, el atacante debe tener acceso a la interfaz de administración del software afectado, que suele estar conectado a una red de administración restringida. Esta vulnerabilidad afecta a los dispositivos Cisco que ejecutan una versión vulnerable del software Cisco IOS XE, si está habilitada la interfaz de usuario web del software. De forma predeterminada, la interfaz de usuario web no está habilitada. ID de bugs de Cisco: CSCup70353.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
7.80
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cisco:ios_xe:3.1.0s:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.1.0sg:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.1.1s:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.1.1sg:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.1.2s:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.1.3as:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.1.3s:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.1.4as:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.1.4s:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.1s:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.1sg:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.2.0ja:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.2.0se:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.2.0sg:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.2.0xo:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/97007
- http://www.securitytracker.com/id/1038101
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170322-webui
- http://www.securityfocus.com/bid/97007
- http://www.securitytracker.com/id/1038101
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170322-webui



