Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Integrated Management Controller (IMC) (CVE-2019-1865)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
21/08/2019
Última modificación:
31/03/2023

Descripción

Una vulnerabilidad en la interfaz de administración basada en la web del software Cisco Integrated Management Controller (IMC) podría permitir que un atacante remoto autenticado inyecte comandos arbitrarios que se ejecutan con privilegios de root en un dispositivo afectado. La vulnerabilidad se debe a una validación insuficiente de las entradas proporcionadas por el usuario por el software afectado. Un atacante podría aprovechar esta vulnerabilidad invocando un mecanismo de monitoreo de interfaz con un argumento diseñado sobre el software afectado. Una explotación exitosa podría permitir al atacante inyectar y ejecutar comandos arbitrarios a nivel de sistema con privilegios de root en un dispositivo afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:unified_computing_system:4.0\(1c\)hs3:*:*:*:*:*:*:*
cpe:2.3:a:cisco:integrated_management_controller_supervisor:*:*:*:*:*:*:*:* 1.5.0.0 (incluyendo) 1.5\(9g\) (excluyendo)
cpe:2.3:a:cisco:integrated_management_controller_supervisor:*:*:*:*:*:*:*:* 2.0.0.0 (incluyendo) 2.0\(13o\) (excluyendo)
cpe:2.3:a:cisco:integrated_management_controller_supervisor:*:*:*:*:*:*:*:* 3.0.0.0 (incluyendo) 3.0\(4k\) (excluyendo)
cpe:2.3:a:cisco:integrated_management_controller_supervisor:*:*:*:*:*:*:*:* 4.0.0.0 (incluyendo) 4.0\(4b\) (excluyendo)
cpe:2.3:h:cisco:encs_5100:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:encs_5400:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ucs-e1120d-m3:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ucs-e140s-m2:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ucs-e160d-m2:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ucs-e160s-m3:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ucs-e168d-m2:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ucs-e180d-m3:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ucs_c125_m5:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ucs_c4200:-:*:*:*:*:*:*:*