Vulnerabilidad en el controlador criptográfico de hardware de Cisco IOS XE Software para Cisco 4300 Series Integrated Services Routers y Cisco Catalyst 9800-L Wireless Controllers (CVE-2020-3220)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
03/06/2020
Última modificación:
10/06/2020
Descripción
Una vulnerabilidad en el controlador criptográfico de hardware de Cisco IOS XE Software para Cisco 4300 Series Integrated Services Routers y Cisco Catalyst 9800-L Wireless Controllers, podría permitir a un atacante remoto no autenticado desconectar las sesiones legítimas de VPN IPsec en un dispositivo afectado. La vulnerabilidad es debido a una verificación insuficiente de la autenticidad de los paquetes de Encapsulating Security Payload (ESP) recibidos. Un atacante podría explotar esta vulnerabilidad al alterar los valores de texto sin cifrar ESP como un ataque de tipo man-in-the-middle.
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
7.10
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:ios_xe:16.4.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.4.2:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.4.3:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.5.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.5.1a:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.5.1b:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.5.2:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.5.3:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.6.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.6.2:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.6.3:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.6.4:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.6.4a:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.6.4s:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.6.5:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página