Vulnerabilidad en la interfaz de administración basada en web de Cisco Small Business Smart and Managed Switches (CVE-2019-12636)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
16/10/2019
Última modificación:
01/09/2020
Descripción
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Small Business Smart and Managed Switches, podría permitir a un atacante remoto no autenticado conducir un ataque de tipo cross-site request forgery (CSRF) en un sistema afectado. La vulnerabilidad es debido a las insuficientes protecciones CSRF para la interfaz de administración basada en web en un dispositivo afectado. Un atacante podría explotar esta vulnerabilidad persuadiendo a un usuario de la interfaz para que siga un enlace malicioso. Una explotación con éxito podría permitir al atacante realizar acciones arbitrarias con el nivel de privilegio del usuario objetivo. Si el usuario cuenta con privilegios administrativos, el atacante podría alterar la configuración, ejecutar comandos o causar una condición de denegación de servicio (DoS) en un dispositivo afectado.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:sf250-24_firmware:*:*:*:*:*:*:*:* | 2.5.0.90 (excluyendo) | |
cpe:2.3:h:cisco:sf250-24:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:sf250-24p_firmware:*:*:*:*:*:*:*:* | 2.5.0.90 (excluyendo) | |
cpe:2.3:h:cisco:sf250-24p:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:sf250-48_firmware:*:*:*:*:*:*:*:* | 2.5.0.90 (excluyendo) | |
cpe:2.3:h:cisco:sf250-48:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:sf250-48hp_firmware:*:*:*:*:*:*:*:* | 2.5.0.90 (excluyendo) | |
cpe:2.3:h:cisco:sf250-48hp:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:sf250-08_firmware:*:*:*:*:*:*:*:* | 2.5.0.90 (excluyendo) | |
cpe:2.3:h:cisco:sf250-08:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:sf250-08hp_firmware:*:*:*:*:*:*:*:* | 2.5.0.90 (excluyendo) | |
cpe:2.3:h:cisco:sf250-08hp:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:sf250-10p_firmware:*:*:*:*:*:*:*:* | 2.5.0.90 (excluyendo) | |
cpe:2.3:h:cisco:sf250-10p:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:sf250-18_firmware:*:*:*:*:*:*:*:* | 2.5.0.90 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página