Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en web-based management interface en Prime Infrastructure y Evolved Programmable Network (EPN) de Cisco (CVE-2019-1819)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
16/05/2019
Última modificación:
24/03/2023

Descripción

Una vulnerabilidad en web-based management interface del programa Cisco Prime Infrastructure y Cisco Evolved Programmable Network (EPN) podría permitir que un atacante remoto autenticado descargue y vea archivos dentro de la aplicación que deberían estar restringidos. Esta vulnerabilidad se debe a la desinfección incorrecta de la entrada proporcionada por el usuario en los parámetros de solicitud HTTP que describen los nombres de archivo. Un atacante podría aprovechar esta vulnerabilidad mediante el uso de técnicas de cruce de directorios para enviar una ruta a una ubicación de archivo deseada. Un aprovechamiento exitoso podría permitir al atacante ver archivos de aplicaciones que pueden contener información confidencial.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:evolved_programmable_network_manager:*:*:*:*:*:*:*:* 3.0.1 (excluyendo)
cpe:2.3:a:cisco:prime_infrastructure:*:*:*:*:*:*:*:* 3.4 (excluyendo)