Vulnerabilidad en Cisco (CVE-2019-1895)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
07/08/2019
Última modificación:
03/03/2023
Descripción
Una vulnerabilidad en la implementación de la consola de Virtual Network Computing (VNC) de Enterprise NFV Infrastructure Software (NFVIS) de Cisco, podría permitir a un atacante remoto no autenticado acceder a la sesión de consola VNC de un usuario administrativo en un dispositivo afectado. La vulnerabilidad es debido a un mecanismo de autenticación insuficiente utilizado para establecer una sesión VNC. Un atacante podría explotar esta vulnerabilidad mediante la intercepción de una petición de sesión VNC de administrador antes de iniciar sesión. Una explotación con éxito podría permitir al atacante visualizar la sesión de la consola del administrador o interactuar con ella, permitiendo el acceso del administrador al dispositivo afectado.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:enterprise_network_function_virtualization_infrastructure:*:*:*:*:*:*:*:* | 3.12.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



