Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Application Policy Infrastructure Controller (APIC) Software (CVE-2019-1889)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
04/07/2019
Última modificación:
16/10/2020

Descripción

Un vulnerabilidad en la API REST para la administración de dispositivos de software en Cisco Application Policy Infrastructure Controller (APIC) Software podría permitir a un atacante remoto autenticado escalar los privilegios a root en un dispositivo afectado. La vulnerabilidad se debe a la validación incompleta y la comprobación de errores de la ruta del archivo cuando se carga un software específico. Un atacante podría aprovechar esta vulnerabilidad al cargar software malintencionado utilizando la API REST. Una explotación con éxito podría permitir a un atacante escalar su nivel de privilegio a root El atacante necesitaría tener el rol de administrador en el dispositivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:application_policy_infrastructure_controller:4.1\(1j\):*:*:*:*:*:*:*