Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AsyncOS (CVE-2019-1933)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
06/07/2019
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en el escaneo de mensajes de correo electrónico del software AsyncOS de Cisco para Email Security Appliance (ESA) de Cisco, podría permitir a un atacante remoto no identificado omitir los filtros configurados en el dispositivo. La vulnerabilidad es debido a la comprobación de entrada inapropiada de ciertos campos de correo electrónico. Un atacante podría aprovechar esta vulnerabilidad mediante el envío de un mensaje de correo electrónico especialmente diseñado a un destinatario protegido por la ESA. Una explotación con éxito podría permitir al atacante omitir los filtros de mensajes configurados e inyectar código scripting arbitrario dentro del cuerpo del correo electrónico. El código malicioso no se ejecuta por defecto a menos que el cliente de correo electrónico del destinatario esté configurado para ejecutar los scripts contenidos en los correos electrónicos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:email_security_appliance:11.1.2-023:*:*:*:*:*:*:*