Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en sesión de la interfaz Wireless LAN Controller (CVE-2018-0382)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
17/04/2019
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la funcionalidad de administración de identificación de sesión de la interfaz basada en web del software Wireless LAN Controller (WLC) de Cisco, podría permitir que un atacante remoto no identificado secuestrase una sesión de usuario válida en un sistema afectado. La vulnerabilidad existe porque el software afectado no borra correctamente los identificadores de sesión asignados anteriormente para una sesión de usuario cuando un usuario se autentica en la interfaz basada en web. Un atacante podría aprovechar esta vulnerabilidad mediante el uso de un identificador de sesión existente para conectarse al software mediante la interfaz basada en web. La operación con éxito podría permitir al atacante secuestrar la sesión del navegador de un usuario autorizado en el sistema. Las versiones 8.1 y 8.5 se ven afectadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:wireless_lan_controller_software:8.1\(111.0\):*:*:*:*:*:*:*
cpe:2.3:a:cisco:wireless_lan_controller_software:8.5\(120.0\):*:*:*:*:*:*:*