Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API REST de Cisco IOS XE Software (CVE-2018-0195)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
28/03/2018
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la API REST de Cisco IOS XE Software podría permitir que un atacante remoto autenticado omita las comprobaciones de autorización de API y la emplee para realizar acciones privilegiadas en un dispositivo afectado. Esta vulnerabilidad también se debe a las comprobaciones insuficientes de autorización para las peticiones que se envían a la API REST del software afectado. Un atacante podría explotar esta vulnerabilidad enviando una petición maliciosa a un dispositivo afectado mediante la API REST. Si se explota con éxito, podría permitir que el atacante omita de forma selectiva las comprobaciones de autorización para la API REST del software afectado y emplee la API para realizar acciones privilegiadas en un dispositivo afectado. Cisco Bug IDs: CSCuz56428.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios_xe:*:*:*:*:*:*:*:* 16.2.2 (excluyendo)