Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en La función de deserialización de Java utilizada por Cisco Security Manager. (CVE-2019-12630)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
02/10/2019
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la función de deserialización de Java utilizada por Cisco Security Manager, podría permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios sobre un dispositivo afectado. La vulnerabilidad es debido a la deserialización no segura del contenido suministrado por el usuario mediante el software afectado. Un atacante podría explotar esta vulnerabilidad mediante el envío de un objeto Java serializado malicioso a un oyente específico en un sistema afectado. Una explotación con éxito podría permitir al atacante ejecutar comandos arbitrarios en el dispositivo con los privilegios de casuser.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:security_manager:*:*:*:*:*:*:*:* 4.18 (excluyendo)