Vulnerabilidad en API de External RESTful Services (ERS) del Cisco Identity Services Engine (ISE). (CVE-2019-1851) (CVE-2019-1851)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/05/2019
Última modificación:
16/10/2020
Descripción
Una vulnerabilidad en la API de External RESTful Services (ERS) del Cisco Identity Services Engine (ISE), podría permitir a un atacante remoto autenticado generar certificados arbitrarios firmados por los Servicios de la Internal Certificate Authority (CA) en el ISE. Esta vulnerabilidad es debido a una implementación inadecuada del control de acceso basado en roles (RBAC). Un atacante podría explotar esta vulnerabilidad al crear una solicitud HTTP específica con credenciales administrativas. Un explotación exitosa podría permitir al atacante generar un certificado firmado y de confianza por parte de la ISE CA con atributos arbitrarios. El atacante podría usar este certificado para acceder a otras redes o activos que están protegidos por autenticación de certificado.
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:identity_services_engine:2.2\(0.470\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.3\(0.298\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.4\(0.357\):*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



