Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en implementación de la CLI de administración local p (CVE-2019-1725)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
18/04/2019
Última modificación:
08/10/2020

Descripción

Una vulnerabilidad en la implementación de la CLI de administración local para comandos específicos en los servidores Blade de UCS B-Series de Cisco, podría permitir a un atacante local identificado sobrescribir un archivo arbitrario en el disco. También es posible que el atacante pueda inyectar parámetros de comandos de la CLI que no deberían ser permitidos para un subconjunto específico de comandos de la CLI de administración local. La vulnerabilidad es debido a la falta de una comprobación de entrada adecuada de las entradas de usuario para los comandos de la CLI de administración local. Un atacante podría aprovechar esta vulnerabilidad mediante la identificación en el dispositivo y la emisión de un formulario creado de un subconjunto limitado de comandos de CLI de administración local. Una explotación podría permitir al atacante sobrescribir un archivo arbitrario en el disco o inyectar parámetros del comando CLI que deberían haberse deshabilitado. Esta vulnerabilidad se corrigió en la versión de software 4.0 (2a) y posterior.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:unified_computing_system:*:*:*:*:*:*:*:* 4.0\(2a\) (excluyendo)