Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco IOS XE Software (CVE-2018-0152)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/03/2018
Última modificación:
03/12/2019

Descripción

Una vulnerabilidad en la interfaz de usuario web de Cisco IOS XE Software podría permitir que un atacante remoto autenticado consiga privilegios elevados en un dispositivo afectado. Esta vulnerabilidad existe debido a que el software afectado no restablece el nivel de privilegios para cada sesión de interfaz de usuario web. Un atacante con credenciales válidas para un dispositivo afectado podría explotar esta vulnerabilidad accediendo a una línea VTY al dispositivo de forma remota. Un exploit con éxito podría permitir que el atacante acceda a un dispositivo afectado con los privilegios del usuario que inició sesión anteriormente en la interfaz de usuario web. Esta vulnerabilidad afecta a los dispositivos de Cisco que ejecuten una distribución vulnerable de Cisco IOS XE Software, si la característica HTTP Server está habilitada para el dispositivo y el protocolo autenticación, autorización y contabilidad (AAA) no está configurado para sesiones EXEC. El estado por defecto de la característica HTTP Server depende de cada versión. Esta vulnerabilidad se introdujo en Cisco IOS XE Software Release 16.1.1. Cisco Bug IDs: CSCvf71769.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios_xe:16.1.1:*:*:*:*:*:*:*