Vulnerabilidad en Sender Policy Framework (SPF) del software AsyncOS de Cisco para Email Security Appliances (ESA) de Cisco (CVE-2019-1955)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
08/08/2019
Última modificación:
29/03/2023
Descripción
Una vulnerabilidad en la funcionalidad Sender Policy Framework (SPF) del software AsyncOS de Cisco para Email Security Appliances (ESA) de Cisco, podría permitir a un atacante remoto no autenticado omitir los filtros de usuario configurados en el dispositivo. La vulnerabilidad es debido a mecanismos de entrada y comprobación de validación incompletos para ciertos mensajes SPF que se envían a un dispositivo afectado. Un atacante podría explotar esta vulnerabilidad enviando un paquete SPF personalizado hacia un dispositivo afectado. Una explotación con éxito podría permitir al atacante omitir los filtros de encabezado que están configurados para el dispositivo afectado, lo que podría permitir que el contenido malicioso pase a través del dispositivo.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cisco:email_security_appliance_firmware:*:*:*:*:*:*:*:* | 4.0mr1 (excluyendo) | |
| cpe:2.3:o:cisco:email_security_appliance_firmware:12.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



