Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Integrated Management Controller (IMC) Supervisor, Cisco UCS Director, y Cisco UCS Director Express for Big Data (CVE-2019-1974)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
21/08/2019
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la interfaz de administración basada en la web del Cisco Integrated Management Controller (IMC) Supervisor, Cisco UCS Director, y Cisco UCS Director Express for Big Data podría permitir que un atacante remoto no autenticado omita la autenticación del usuario y obtenga acceso como usuario administrativo. La vulnerabilidad se debe a una validación insuficiente del encabezado de la solicitud durante el proceso de autenticación. Un atacante podría aprovechar esta vulnerabilidad enviando una serie de solicitudes maliciosas a un dispositivo afectado. Un exploit podría permitir al atacante obtener acceso administrativo completo al dispositivo afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:integrated_management_controller_supervisor:*:*:*:*:*:*:*:* 2.2.0.0 (incluyendo) 2.2.0.6 (incluyendo)
cpe:2.3:a:cisco:integrated_management_controller_supervisor:2.1.0.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:ucs_director:*:*:*:*:*:*:*:* 5.5.0.0 (incluyendo) 5.5.0.2 (incluyendo)
cpe:2.3:a:cisco:ucs_director:*:*:*:*:*:*:*:* 6.0.0.0 (incluyendo) 6.0.1.3 (incluyendo)
cpe:2.3:a:cisco:ucs_director:*:*:*:*:*:*:*:* 6.5.0.0 (incluyendo) 6.5.0.3 (incluyendo)
cpe:2.3:a:cisco:ucs_director:*:*:*:*:*:*:*:* 6.6.0.0 (incluyendo) 6.6.1.0 (incluyendo)
cpe:2.3:a:cisco:ucs_director:*:*:*:*:*:*:*:* 6.7.0.0 (incluyendo) 6.7.2.0 (incluyendo)
cpe:2.3:a:cisco:ucs_director:6.7\(1.1\):*:*:*:*:*:*:*
cpe:2.3:a:cisco:ucs_director:6.7\(2.0\):*:*:*:*:*:*:*
cpe:2.3:a:cisco:ucs_director_express_for_big_data:*:*:*:*:*:*:*:* 2.1.0.0 (incluyendo) 2.1.0.2 (incluyendo)
cpe:2.3:a:cisco:ucs_director_express_for_big_data:*:*:*:*:*:*:*:* 3.0.0.0 (incluyendo) 3.0.1.3 (incluyendo)
cpe:2.3:a:cisco:ucs_director_express_for_big_data:*:*:*:*:*:*:*:* 3.5.0.0 (incluyendo) 3.5.0.3 (incluyendo)
cpe:2.3:a:cisco:ucs_director_express_for_big_data:*:*:*:*:*:*:*:* 3.7.0.0 (incluyendo) 3.7.2.0 (incluyendo)
cpe:2.3:a:cisco:ucs_director_express_for_big_data:3.6.0.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:ucs_director_express_for_big_data:3.6.1.0:*:*:*:*:*:*:*