Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en API REST de Cisco Elastic Services Controller (CVE-2019-1867)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
10/05/2019
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la API REST de Cisco Elastic Services Controller (ESC) podría permitir a un atacante remoto no identificado omitir la autorización en la API REST. La vulnerabilidad se debe a la comprobación incorrecta de las peticiónes de API. Un atacante podría explotar esta vulnerabilidad enviando una petición creada a la API REST. Una explotación con éxito podría permitir al atacante ejecutar acciones arbitrarias por medio de la API REST con privilegios administrativos en un sistema afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:elastic_services_controller:*:*:*:*:*:*:*:* 4.1 (incluyendo) 4.5 (excluyendo)