Vulnerabilidad en Switches Small Business 220 Series Smart de Cisco (CVE-2019-1913)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
07/08/2019
Última modificación:
01/10/2019
Descripción
Múltiples vulnerabilidades en la interfaz de administración web de los Switches Small Business 220 Series Smart de Cisco, podrían permitir que un atacante remoto no autenticado desbordar un búfer, que luego permite la ejecución de código arbitrario con privilegios root en el sistema operativo subyacente. Las vulnerabilidades son debido a una comprobación insuficiente de la entrada suministrada por el usuario y a controles de límites inapropiados cuando se leen datos en un búfer interno. Un atacante podría explotar estas vulnerabilidades enviando peticiones maliciosas a la interfaz de administración web de un dispositivo afectado. Dependiendo de la configuración del switch afectado, las peticiones maliciosas deben enviarse por medio de HTTP o HTTPS.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cisco:sf-220-24_firmware:*:*:*:*:*:*:*:* | 1.1.4.4 (excluyendo) | |
| cpe:2.3:h:cisco:sf-220-24:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:sf220-24p_firmware:*:*:*:*:*:*:*:* | 1.1.4.4 (excluyendo) | |
| cpe:2.3:h:cisco:sf220-24p:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:sf220-48_firmware:*:*:*:*:*:*:*:* | 1.1.4.4 (excluyendo) | |
| cpe:2.3:h:cisco:sf220-48:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:sf220-48p_firmware:*:*:*:*:*:*:*:* | 1.1.4.4 (excluyendo) | |
| cpe:2.3:h:cisco:sf220-48p:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:sg220-26_firmware:*:*:*:*:*:*:*:* | 1.1.4.4 (excluyendo) | |
| cpe:2.3:h:cisco:sg220-26:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:sg220-26p_firmware:*:*:*:*:*:*:*:* | 1.1.4.4 (excluyendo) | |
| cpe:2.3:h:cisco:sg220-26p:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:sg220-28_firmware:*:*:*:*:*:*:*:* | 1.1.4.4 (excluyendo) | |
| cpe:2.3:h:cisco:sg220-28:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:sg220-28mp_firmware:*:*:*:*:*:*:*:* | 1.1.4.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



