Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el sistema operativo base Linux en el Guest Shell del Software Cisco IOS XE (CVE-2019-12666)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
25/09/2019
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en el Guest Shell del Software Cisco IOS XE, podría permitir a un atacante local autenticado realizar un salto de directorio en el sistema operativo base Linux del software Cisco IOS XE. La vulnerabilidad es debido a la comprobación incompleta de determinados comandos. Un atacante podría explotar esta vulnerabilidad al acceder primero al Guest Shell y luego ingresar comandos específicos. Una explotación con éxito podría permitir al atacante ejecutar código arbitrario en el sistema operativo base Linux.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios_xe:*:*:*:*:*:*:*:* 16.4 (incluyendo) 16.6.5 (excluyendo)
cpe:2.3:o:cisco:ios_xe:*:*:*:*:*:*:*:* 16.7 (incluyendo) 16.9.3 (excluyendo)
cpe:2.3:o:cisco:ios_xe:16.11.1:*:*:*:*:*:*:*