Vulnerabilidad en Cisco IOS XE (CVE-2019-1753)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
28/03/2019
Última modificación:
09/10/2019
Descripción
Una vulnerabilidad en la interfaz web del software Cisco IOS XE podría permitir que un atacante remoto autenticado sin privilegios (nivel 1) ejecute comandos Cisco IOS privilegiados mediante el uso de la interfaz web. La vulnerabilidad se debe al error a la hora de validar y sanear entradas en las funciones WSMA (Web Services Management Agent). Un atacante podría explotar esta vulnerabilidad enviando una carga útil maliciosa a la interfaz web de un dispositivo afectado. Su explotación con éxito podría permitir que el atacante con pocos privilegios ejecute comandos arbitrarios con privilegios mayores en el dispositivo afectado.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cisco:ios_xe:3.2.0ja:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:3.6.10e:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:16.6.1:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:16.6.2:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:16.6.3:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:16.7.1:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:16.7.1a:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:16.7.1b:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:16.8.1:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:16.8.1a:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:16.8.1b:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:16.8.1c:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:16.8.1d:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:16.8.1e:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ios_xe:16.8.1s:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



