Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos Cisco (CVE-2018-0414)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
05/10/2018
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la interfaz web de usuario de Cisco Secure Access Control Server podría permitir que un atacante remoto autenticado obtenga acceso de lectura a determinada información en un sistema afectado. La vulnerabilidad se debe a una gestión incorrecta de XXE (Entidades Externas XML) a la hora de analizar sintácticamente un archivo XML. Un atacante podría explotar esta vulnerabilidad convenciendo al administrador de un sistema afectado para que importe un archivo XML manipulado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:secure_access_control_server_solution_engine:*:*:*:*:*:*:*:* 5.8 (excluyendo)
cpe:2.3:a:cisco:secure_access_control_server_solution_engine:5.8:-:*:*:*:*:*:*
cpe:2.3:a:cisco:secure_access_control_server_solution_engine:5.8:p1:*:*:*:*:*:*
cpe:2.3:a:cisco:secure_access_control_server_solution_engine:5.8:p2:*:*:*:*:*:*
cpe:2.3:a:cisco:secure_access_control_server_solution_engine:5.8:p3:*:*:*:*:*:*
cpe:2.3:a:cisco:secure_access_control_server_solution_engine:5.8:p4:*:*:*:*:*:*
cpe:2.3:a:cisco:secure_access_control_server_solution_engine:5.8:p5:*:*:*:*:*:*
cpe:2.3:a:cisco:secure_access_control_server_solution_engine:5.8:p6:*:*:*:*:*:*
cpe:2.3:a:cisco:secure_access_control_server_solution_engine:5.8:p7:*:*:*:*:*:*
cpe:2.3:a:cisco:secure_access_control_server_solution_engine:5.8:p8:*:*:*:*:*:*
cpe:2.3:a:cisco:secure_access_control_server_solution_engine:5.8:p9:*:*:*:*:*:*