Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Industrial Ethernet Switches (CVE-2018-0255)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
19/04/2018
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la interfaz web de gestión de dispositivos de Cisco Industrial Ethernet Switches podría permitir que un atacante remoto sin autenticar lleve a cabo un ataque de Cross-Site Request Forgery (CSRF) contra un usuario de un sistema afectado. La vulnerabilidad se debe a una protección CSRF insuficiente por parte de la interfaz web de gestión de dispositivos. Un atacante podría explotar esta vulnerabilidad haciendo que un usuario de la interfaz siga un enlace malicioso o visite un sitio web controlado por el atacante. Su explotación con éxito podría permitir que el atacante envíe peticiones arbitrarias a un dispositivo afectado con los privilegios del usuario. Esta vulnerabilidad afecta a Cisco Industrial Ethernet (IE) Switches si ejecutan una versión vulnerable de Cisco IOS Software: IE 2000 Series, IE 2000U Series, IE 3000 Series, IE 3010 Series, IE 4000 Series, IE 4010 Series e IE 5000 Series. Cisco Bug IDs: CSCvc96405.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios:15.2\(5\)e:*:*:*:*:*:*:*