Vulnerabilidad en infrastructura de Cisco (CVE-2019-1659)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
21/02/2019
Última modificación:
09/10/2019
Descripción
Una vulnerabilidad en la funcionalidad de integración del motor de servicios de identidad (ISE) de Cisco Prime Infrastructure (PI) podría permitir a un atacante remoto no autenticado realizar un ataque Man-in-the-Middle (MitM) contra el túnel SSL establecido entre el ISE y la PI. Esta vulnerabilidad se debe a una validación incorrecta del certificado SSL cuando se establece el túnel SSL con el ISE. Un atacante podría explotar esta vulnerabilidad utilizando un certificado SSL manipulado y posteriormente podría interceptar las comunicaciones entre el ISE y la PI. Su explotación exitosa podría permitir al atacante visualizar y modificar información potencialmente sensible mantenida por el ISE sobre los clientes que se encuentran conectados a la red. Esta vulnerabilidad afecta a Cisco Prime Infrastructure Software, en sus distribuciones 2.2 hasta la 3.4.0, cuando el servidor PI se integra con el ISE, lo que está deshabilitado por defecto.
Impacto
Puntuación base 3.x
7.40
Gravedad 3.x
ALTA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:prime_infrastructure:*:*:*:*:*:*:*:* | 2.2 (incluyendo) | 3.4.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



