Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Network Assurance Engine (CVE-2019-1688)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
12/02/2019
Última modificación:
23/03/2023

Descripción

Una vulnerabilidad en la interfaz de gestión web de Cisco Network Assurance Engine (NAE) podría permitir que un atacante local no autenticado obtenga acceso no autorizado o provoque una condición de denegación de servicio (DoS) en el servidor. La vulnerabilidad se debe a un error en el sistema de gestión de contraseñas en NAE. Un atacante podría explotar esta vulnerabilidad autenticándose con la contraseña de administrador por defecto mediante la interfaz de línea de comandos de un servidor afectado. Su explotación con éxito podría permitir que el atacante visualice información potencialmente sensible o haga que el servidor se caiga, provocando una denegación de servicio (DoS). La vulnerabilidad afecta a Cisco Network Assurance Engine (NAE) Release 3.0(1). La condición de contraseña por defecto solo afecta a nuevas instalaciones de Release 3.0(1).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:network_assurance_engine:3.0\(1\):*:*:*:*:*:*:*