Vulnerabilidad en Cisco IOS XE Software (CVE-2018-15372)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/10/2018
Última modificación:
09/10/2019
Descripción
Una vulnerabilidad en la funcionalidad MACsec Key Agreement (MKA) empleando Extensible Authentication Protocol-Transport Layer Security (EAP-TLS) de Cisco IOS XE Software podría permitir que un atacante adyacente sin autenticar omita la autenticación y pase tráfico a través de una interfaz Layer 3 de un dispositivo afectado. La vulnerabilidad se debe a un error de lógica en el software afectado. Un atacante podría explotar esta vulnerabilidad conectándose y pasando tráfico mediante una interfaz Layer 3 de un dispositivo afectado, si dicha interfaz está configurada para MKA MACsec utilizando EAP-TLS y se está ejecutando en modo "access-session closed". Su explotación con éxito podría permitir que el atacante omita los controles de acceso de red 802.1x y obtenga acceso a la red.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
4.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cisco:ios_xe:16.8.1:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:16.9.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



