Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz de administración basada en web de Cisco Small Business Smart and Managed Switches (CVE-2019-12636)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
16/10/2019
Última modificación:
01/09/2020

Descripción

Una vulnerabilidad en la interfaz de administración basada en web de Cisco Small Business Smart and Managed Switches, podría permitir a un atacante remoto no autenticado conducir un ataque de tipo cross-site request forgery (CSRF) en un sistema afectado. La vulnerabilidad es debido a las insuficientes protecciones CSRF para la interfaz de administración basada en web en un dispositivo afectado. Un atacante podría explotar esta vulnerabilidad persuadiendo a un usuario de la interfaz para que siga un enlace malicioso. Una explotación con éxito podría permitir al atacante realizar acciones arbitrarias con el nivel de privilegio del usuario objetivo. Si el usuario cuenta con privilegios administrativos, el atacante podría alterar la configuración, ejecutar comandos o causar una condición de denegación de servicio (DoS) en un dispositivo afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:sf250-24_firmware:*:*:*:*:*:*:*:* 2.5.0.90 (excluyendo)
cpe:2.3:h:cisco:sf250-24:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:sf250-24p_firmware:*:*:*:*:*:*:*:* 2.5.0.90 (excluyendo)
cpe:2.3:h:cisco:sf250-24p:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:sf250-48_firmware:*:*:*:*:*:*:*:* 2.5.0.90 (excluyendo)
cpe:2.3:h:cisco:sf250-48:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:sf250-48hp_firmware:*:*:*:*:*:*:*:* 2.5.0.90 (excluyendo)
cpe:2.3:h:cisco:sf250-48hp:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:sf250-08_firmware:*:*:*:*:*:*:*:* 2.5.0.90 (excluyendo)
cpe:2.3:h:cisco:sf250-08:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:sf250-08hp_firmware:*:*:*:*:*:*:*:* 2.5.0.90 (excluyendo)
cpe:2.3:h:cisco:sf250-08hp:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:sf250-10p_firmware:*:*:*:*:*:*:*:* 2.5.0.90 (excluyendo)
cpe:2.3:h:cisco:sf250-10p:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:sf250-18_firmware:*:*:*:*:*:*:*:* 2.5.0.90 (excluyendo)