Vulnerabilidad en las entradas SQL en la interfaz web del portal sponsor para Identity Services Engine (ISE) de Cisco (CVE-2019-1942)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
17/07/2019
Última modificación:
09/10/2019
Descripción
Una vulnerabilidad en la interfaz web del portal sponsor para Identity Services Engine (ISE) de Cisco, podría permitir que un atacante remoto autenticado impacte la integridad de un sistema afectado ejecutando consultas SQL arbitrarias. La vulnerabilidad es debido a una comprobación insuficiente de la entrada suministrada por el usuario. Un atacante podría explotar esta vulnerabilidad mediante el envío de información diseñada que incluya declaraciones SQL hacia un sistema afectado. Una explotación con éxito podría permitir al atacante modificar las entradas en algunas tablas de la base de datos, afectando la integridad de los datos. Al momento de la publicación, esta vulnerabilidad afectó a ISE de Cisco ejecutando versiones de software 2.6.0 y anteriores.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:identity_services_engine:*:*:*:*:*:*:*:* | 2.6.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



