Vulnerabilidad en Cisco SD-WAN Solution (CVE-2018-0345)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/07/2018
Última modificación:
28/08/2020
Descripción
Una vulnerabilidad en la base de datos de configuración y gestión de Cisco SD-WAN Solution podría permitir que un atacante remoto autenticado ejecute comandos arbitrarios con privilegios de usuario vmanage en el sistema de gestión de configuración de un sistema afectado. La vulnerabilidad se debe a una validación insuficiente de argumentos de comando que se pasan a la base de datos de configuración y gestión del software afectado. Un atacante podría explotar esta vulnerabilidad creando funciones personalizadas que contienen código malicioso y se ejecutan como el usuario vmanage del sistema de gestión de configuración. Su explotación con éxito podría permitir que el atacante ejecute comandos arbitrarios con privilegios de usuario vmanage en el sistema de gestión de configuración del sistema afectado. Esta vulnerabilidad afecta a los siguientes productos Cisco si ejecutan una versión de Cisco SD-WAN Solution anterior a la 18.3.0: vBond Orchestrator Software, vManage Network Management Software y vSmart Controller Software. Cisco Bug IDs: CSCvi69937.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:vbond_orchestrator:-:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:vedge-plus:-:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:vedge-pro:-:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:vmanage_network_management:-:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:vsmart_controller:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:vedge-100_firmware:*:*:*:*:*:*:*:* | 18.3.0 (excluyendo) | |
| cpe:2.3:h:cisco:vedge-100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:vedge_100b_firmware:*:*:*:*:*:*:*:* | 18.3.0 (excluyendo) | |
| cpe:2.3:h:cisco:vedge_100b:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:vedge_100m_firmware:*:*:*:*:*:*:*:* | 18.3.0 (excluyendo) | |
| cpe:2.3:h:cisco:vedge_100m:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:vedge_100wm_firmware:*:*:*:*:*:*:*:* | 18.3.0 (excluyendo) | |
| cpe:2.3:h:cisco:vedge_100wm:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:vedge-1000_firmware:*:*:*:*:*:*:*:* | 18.3.0 (excluyendo) | |
| cpe:2.3:h:cisco:vedge-1000:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



