Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco SD-WAN Solution (CVE-2018-0349)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
18/07/2018
Última modificación:
31/08/2020

Descripción

Una vulnerabilidad en Cisco SD-WAN Solution podría permitir que el atacante sobrescriba archivos arbitrarios en el sistema operativo subyacente de un dispositivo afectado. Esta vulnerabilidad se debe a la validación de entradas incorrecta del comando de petición admin-tech en la interfaz de línea de comandos del software afectado. Un atacante podría explotar esta vulnerabilidad modificando el comando de petición admin-tech en la interfaz de línea de comandos de un dispositivo afectado. Si se explota esta vulnerabilidad con éxito, el atacante podría sobrescribir archivos arbitrarios en el sistema operativo subyacente de un dispositivo afectado y escalar sus privilegios a usuario root. Esta vulnerabilidad afecta a los siguientes productos Cisco si están ejecutando una versión de Cisco SD-WAN Solution anterior a la 18.3.0: vBond Orchestrator Software, vEdge 100 Series Routers, vEdge 1000 Series Routers, vEdge 2000 Series Routers, vEdge 5000 Series Routers, vEdge Cloud Router Platform, vManage Network Management Software y vSmart Controller Software. Cisco Bug IDs: CSCvi69852, CSCvi69856.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:vbond_orchestrator:-:*:*:*:*:*:*:*
cpe:2.3:a:cisco:vedge-plus:-:*:*:*:*:*:*:*
cpe:2.3:a:cisco:vedge-pro:-:*:*:*:*:*:*:*
cpe:2.3:a:cisco:vmanage_network_management:-:*:*:*:*:*:*:*
cpe:2.3:a:cisco:vsmart_controller:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:vedge-100_firmware:*:*:*:*:*:*:*:* 18.3.0 (excluyendo)
cpe:2.3:h:cisco:vedge-100:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:vedge_100b_firmware:*:*:*:*:*:*:*:* 18.3.0 (excluyendo)
cpe:2.3:h:cisco:vedge_100b:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:vedge_100m_firmware:*:*:*:*:*:*:*:* 18.3.0 (excluyendo)
cpe:2.3:h:cisco:vedge_100m:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:vedge_100wm_firmware:*:*:*:*:*:*:*:* 18.3.0 (excluyendo)
cpe:2.3:h:cisco:vedge_100wm:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:vedge-1000_firmware:*:*:*:*:*:*:*:* 18.3.0 (excluyendo)
cpe:2.3:h:cisco:vedge-1000:-:*:*:*:*:*:*:*