Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos Cisco (CVE-2018-0475)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
05/10/2018
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la implementación de la característica del clúster en Cisco IOS Software y Cisco IOS XE Software podría permitir que un atacante adyacente no autenticado desencadene una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a la validación incorrecta de entradas al manejar mensajes CMP (Cluster Management Protocol). Un atacante podría explotar esta vulnerabilidad enviando un mensaje CMP malicioso a un dispositivo afectado. Si se explota con éxito, podría permitir que el atacante provoque que el switch se cierre inesperadamente y se recargue o se bloquee, provocando una denegación de servicio (DoS). Si el switch se bloquea, no se reiniciará auitomáticamente, por lo que será necesario conectarlo manualmente para recuperarse.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios:15.0\(2.0.0\):*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:15.0\(2.0.0\):*:*:*:*:*:*:*