Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Enterprise NFV Infrastructure Software (NFVIS) (CVE-2019-1656)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
24/01/2019
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la interfaz de línea de comandos (CLI) de Cisco Enterprise NFV Infrastructure Software (NFVIS) podría permitir que un atacante remoto autenticado aceda al shell del sistema operativo Linux en el dispositivo afectado. La vulnerabilidad se debe a la insuficiente validación de entradas por parte del software afectado. Un atacante podría explotar esta vulnerabilidad enviando comandos manipulados al dispositivo afectado. Su explotación con éxito podría permitir que el atacante obtenga acceso shell con una cuenta de usuario que no es root al sistema operativo Linux subyacente en el dispositivo afectado y acceda a los archivos de configuración del sistema con información sensible. Esta vulnerabilidad solo afecta a las conexiones de consola desde CIMC. No aplica a las conexiones remotas, como telnet o SSH.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:enterprise_nfv_infrastructure_software:3.9.1:*:*:*:*:*:*:*