Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos Cisco (CVE-2018-0148)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
22/02/2018
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la interfaz de gestión web de Cisco UCS Director Software y Cisco Integrated Management Controller (IMC) Supervisor Software podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de Cross-Site Request Forgery (CSRF) y realice acciones arbitrarias en un sistema afectado. La vulnerabilidad se debe a la protección CSRF insuficiente por parte de la interfaz de gestión web del software afectado. Un atacante podría explotar esta vulnerabilidad haciendo que un usuario de la aplicación afectada haga clic en un enlace malicioso. Si se explota esta vulnerabilidad con éxito, un atacante podría realizar acciones arbitrarias mediante el navegador web del usuario con sus privilegios en un sistema afectado. Cisco Bug IDs: CSCvf71929.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:ucs_director:6.5\(0.0.65832\):*:*:*:*:*:*:*