Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en sysadmin (CVE-2019-1710)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
17/04/2019
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la máquina virtual (VM) sysadmin en ASR 9000 Series Aggregation Services Routers de Cisco ejecutándose en el software IOS XR de Cisco de 64 bits, podría permitir que un atacante remoto no autorizado acceda a las aplicaciones internas que se ejecutan en la VM sysadmin. La vulnerabilidad es debido a un aislamiento incorrecto de la interfaz de administración secundaria de las aplicaciones internas de sysadmin. Un atacante podría explotar esta vulnerabilidad al conectarse a una de las aplicaciones internas de escucha. Una explotación con éxito podría resultar en condiciones inestables, que incluyen tanto una denegación de servicio como un acceso remoto no identificado al dispositivo. Esta vulnerabilidad se ha corregido en la versión 6.5.3 y 7.0.1 del programa IOS XR de Cisco de 64 bits, que editará el archivo calvados_boostrap.cfg y recargará el dispositivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios_xr:*:*:*:*:*:*:x64:* 6.5.3 (excluyendo)
cpe:2.3:o:cisco:ios_xr:*:*:*:*:*:*:x64:* 7.0 (incluyendo) 7.0.1 (excluyendo)
cpe:2.3:h:cisco:asr_9000:-:*:*:*:*:*:*:*