Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Identity Services Engine (CVE-2019-1673)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/02/2019
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la interfaz de gestión web de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto autenticado lleve a cabo un ataque de Cross-Site Scripting (XSS) contra un usuario de dicha interfaz. La vulnerabilidad se debe a una validación de entrada insuficiente de algunos parámetros que se pasan a la interfaz web de gestión. Un atacante podría explotar esta vulnerabilidad convenciendo a un usuario de la interfaz para que haga clic en un enlace específico. Un exploit con éxito podría permitir al atacante ejecutar código script arbitrario en el contexto de la interfaz o que pueda acceder a información sensible del navegador. Para más información sobre las versiones de software solucionadas, se puede consultar el ID del error de Cisco en https://quickview.cloudapps.cisco.com/quickview/bug/CSCvn64652. Al considerar realizar actualizaciones de software, se recomienda a los clientes que consulten con regularidad los avisos para los productos Cisco, que están disponibles desde la página "Cisco Security Advisories and Alerts", para determinar el nivel de exposición y una solución completa de actualización.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:identity_services_engine:2.5\(0.353\):*:*:*:*:*:*:*