Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad Sender Policy Framework (SPF) del Software Cisco AsyncOS para Cisco Email Security Appliance (CVE-2019-12706)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
02/10/2019
Última modificación:
10/10/2019

Descripción

Una vulnerabilidad en la funcionalidad Sender Policy Framework (SPF) del Software Cisco AsyncOS para Cisco Email Security Appliance (ESA), podría permitir a un atacante remoto no autenticado omitir los filtros de usuario configurados en un dispositivo afectado. La vulnerabilidad se presenta porque el software afectado comprueba de manera insuficiente ciertos mensajes SPF entrantes. Un atacante podría explotar esta vulnerabilidad mediante el envío de un paquete SPF personalizado hacia un dispositivo afectado. Una explotación con éxito podría permitir al atacante omitir los filtros de encabezado configurados, lo que podría permitir que el contenido malicioso pase a través del dispositivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:email_security_appliance_firmware:*:*:*:*:*:*:*:* 13.5.0 (excluyendo)