Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos Cisco (CVE-2018-0433)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
05/10/2018
Última modificación:
28/08/2020

Descripción

Una vulnerabilidad en la interfaz de línea de comandos (CLI) en Cisco SD-WAN Solution podría permitir que un atacante local autenticado inyecte comandos arbitrarios que se ejecutan con privilegios root. Esta vulnerabilidad se debe a una validación de entradas insuficiente. Un atacante podría explotar esta vulnerabilidad autenticándose en el dispositivo y enviando una entrada manipulada a la utilidad CLI. El atacante debe estar autenticado para acceder a la utilidad CLI. Su explotación con éxito podría permitir que el atacante ejecute comandos con privilegios root.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:vedge_100_firmware:*:*:*:*:*:*:*:* 18.3.0 (excluyendo)
cpe:2.3:h:cisco:vedge_100:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:vedge_1000_firmware:*:*:*:*:*:*:*:* 18.3.0 (excluyendo)
cpe:2.3:h:cisco:vedge_1000:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:vedge_2000_firmware:*:*:*:*:*:*:*:* 18.3.0 (excluyendo)
cpe:2.3:h:cisco:vedge_2000:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:vedge_5000_firmware:*:*:*:*:*:*:*:* 18.3.0 (excluyendo)
cpe:2.3:h:cisco:vedge_5000:-:*:*:*:*:*:*:*
cpe:2.3:a:cisco:vbond_orchestrator:-:*:*:*:*:*:*:*
cpe:2.3:a:cisco:vedge_cloud_router_platform:-:*:*:*:*:*:*:*
cpe:2.3:a:cisco:vmanage_network_management_system:-:*:*:*:*:*:*:*
cpe:2.3:a:cisco:vsmart_controller:-:*:*:*:*:*:*:*