Vulnerabilidad en la funcionalidad del sistema de archivos FUSE (FUSE filesystem) para el software Application Policy (CVE-2019-1682)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
03/05/2019
Última modificación:
07/10/2020
Descripción
Una vulnerabilidad en la funcionalidad del sistema de archivos FUSE (FUSE filesystem) para el software Application Policy Infrastructure Controller (APIC) de Cisco, podría permitir a un atacante local identificado escalar privilegios a root en un dispositivo afectado. La vulnerabilidad es debido a una comprobación de entrada insuficiente para ciertas cadenas de comando emitidas en la CLI del dispositivo afectado. Un atacante con permisos de escritura para archivos dentro de una carpeta legible en el dispositivo podría alterar ciertas definiciones en el archivo afectado. Una operación con éxito podría permitir a un atacante causar que el controlador FUSE subyacente ejecute dichos comandos creados, elevando los privilegios del atacante a root en un dispositivo afectado.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cisco:application_policy_infrastructure_controller:*:*:*:*:*:*:*:* | 4.1\(1i\) (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página