Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz de administración basada en web de Identity Services Engine (ISE) de Cisco (CVE-2019-1941)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
17/07/2019
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la interfaz de administración basada en web de Identity Services Engine (ISE) de Cisco, podría permitir a un atacante remoto no autenticado realizar un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz de administración basada en web de un dispositivo afectado. La vulnerabilidad es debido a que la interfaz de administración basada en web no comprueba apropiadamente la entrada suministrada por el usuario. Un atacante podría aprovechar esta vulnerabilidad persuadiendo a un usuario para que haga clic en un enlace malicioso. Una explotación con éxito podría permitir al atacante ejecutar código script arbitrario en el contexto de la interfaz afectada o acceder a información confidencial y basada en el navegador. Al momento de la publicación, esta vulnerabilidad afectó a ISE de Cisco ejecutando versiones de software anteriores a 2.4.0 Parche 9 y 2.6.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:identity_services_engine:*:*:*:*:*:*:*:* 2.4.0 (excluyendo)
cpe:2.3:a:cisco:identity_services_engine:2.4\(0.902\):*:*:*:*:*:*:*
cpe:2.3:a:cisco:identity_services_engine:2.4.0:patch_1:*:*:*:*:*:*
cpe:2.3:a:cisco:identity_services_engine:2.4.0:patch_2:*:*:*:*:*:*
cpe:2.3:a:cisco:identity_services_engine:2.4.0:patch_3:*:*:*:*:*:*
cpe:2.3:a:cisco:identity_services_engine:2.4.0:patch_5:*:*:*:*:*:*
cpe:2.3:a:cisco:identity_services_engine:2.4.0:patch_6:*:*:*:*:*:*
cpe:2.3:a:cisco:identity_services_engine:2.4.0:patch_7:*:*:*:*:*:*
cpe:2.3:a:cisco:identity_services_engine:2.4.0:patch_8:*:*:*:*:*:*
cpe:2.3:a:cisco:identity_services_engine:2.5\(0.225\):*:*:*:*:*:*:*