Vulnerabilidad en la interfaz de administración basada en la web de Cisco Industrial Network Director (CVE-2019-1881)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
05/06/2019
Última modificación:
09/10/2019
Descripción
Una vulnerabilidad en la interfaz de administración basada en la web de Cisco Industrial Network Director (IND) podría permitir a un atacante remoto no autorizado realizar un ataque de falsificación de solicitudes entre sitios (CSRF) y realizar acciones arbitrarias en un dispositivo afectado. La vulnerabilidad se debe a las insuficientes protecciones CSRF para la interfaz de administración basada en web del dispositivo afectado. Un atacante podría aprovechar esta vulnerabilidad persuadiendo a un usuario de la interfaz para que siga un enlace malicioso. Una operación con éxito podría permitir al atacante utilizar un navegador web y los privilegios del usuario para realizar acciones arbitrarias en un dispositivo afectado. Para obtener más información sobre los ataques CSRF y las posibles mitigaciones, consulte Descripción de vectores de amenazas de falsificación de solicitudes entre sitios.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:industrial_network_director:1.5\(0.250\):*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



