Vulnerabilidad en la función de deserialización de Java en Cisco Security Manager (CVE-2020-27131)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
17/11/2020
Última modificación:
07/11/2023
Descripción
Múltiples vulnerabilidades en la función de deserialización Java que es usada por Cisco Security Manager podrían permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios en un dispositivo afectado. Estas vulnerabilidades son debido a una deserialización no segura del contenido suministrado por el usuario mediante el software afectado. Un atacante podría explotar estas vulnerabilidades mediante el envío de un objeto Java serializado malicioso hacia un oyente específico en un sistema afectado. Una explotación con éxito podría permitir al atacante ejecutar comandos arbitrarios en el dispositivo con los privilegios NT AUTHORITY\SYSTEM en el host de destino de Windows. Cisco no ha publicado actualizaciones de software que aborden estas vulnerabilidades
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:security_manager:*:*:*:*:*:*:*:* | 4.22 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



