Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco IOS XE Software (CVE-2017-3858)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
22/03/2017
Última modificación:
20/04/2025

Descripción

Una vulnerabilidad en el framework de la web de Cisco IOS XE Software podrá permitir a un atacante remoto no autenticado inyectar comandos arbitrarios que se ejecutan con privilegios de root. La vulnerabilidad se debe a la insuficiente validación de entrada de los parámetros HTTP suministrados por el usuario. Un atacante podría explotar esta vulnerabilidad al autenticarse en el dispositivo y enviar la entrada creada al parámetro de página web afectado. El usuario debe estar autenticado para acceder al parámetro afectado. Una explotación exitosa podría permitir al atacante ejecutar comandos con privilegios de root. Esta vulnerabilidad afecta a los dispositivos Cisco que ejecutan Cisco IOS XE Software versión 16.2.1, si la característica de servidor HTTP está habilitada para el dispositivo. La nueva interfaz rediseñada de administración basada en web fue introducida en la versión 16.2 de Denali del software Cisco IOS XE. La interfaz de administración basada en web en versiones anteriores de Cisco IOS XE Software no se ve afectada por esta vulnerabilidad. ID de bugs de Cisco: CSCuy83069.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios_xe:16.2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:16.2.1:*:*:*:*:*:*:*