Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz de administración basada en la web de Cisco Industrial Network Director (CVE-2019-1881)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
05/06/2019
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la interfaz de administración basada en la web de Cisco Industrial Network Director (IND) podría permitir a un atacante remoto no autorizado realizar un ataque de falsificación de solicitudes entre sitios (CSRF) y realizar acciones arbitrarias en un dispositivo afectado. La vulnerabilidad se debe a las insuficientes protecciones CSRF para la interfaz de administración basada en web del dispositivo afectado. Un atacante podría aprovechar esta vulnerabilidad persuadiendo a un usuario de la interfaz para que siga un enlace malicioso. Una operación con éxito podría permitir al atacante utilizar un navegador web y los privilegios del usuario para realizar acciones arbitrarias en un dispositivo afectado. Para obtener más información sobre los ataques CSRF y las posibles mitigaciones, consulte Descripción de vectores de amenazas de falsificación de solicitudes entre sitios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:industrial_network_director:1.5\(0.250\):*:*:*:*:*:*:*