Vulnerabilidad en un servicio proxy en un endpoint específico de la interfaz de usuario basada en web (UI web) de Cisco IOS XE Software (CVE-2020-3222)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/06/2020
Última modificación:
22/09/2021
Descripción
Una vulnerabilidad en la interfaz de usuario basada en web (UI web) de Cisco IOS XE Software, podría permitir a un atacante adyacente no autenticado omitir las restricciones de control de acceso sobre un dispositivo afectado. La vulnerabilidad es debido a la presencia de un servicio proxy en un endpoint específico de la Interfaz de Usuario web. Un atacante podría explotar esta vulnerabilidad conectándose al servicio de proxy. Una explotación podría permitir al atacante omitir las restricciones de acceso a la red mediante el procesamiento proxy de su petición de acceso por medio de la red de administración del dispositivo afectado. A medida que se alcanza el proxy por medio del enrutamiento y reenvío virtual de gestión (VRF), esto podría reducir la eficacia de la omisión.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.30
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:ios_xe:16.10.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.10.1a:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.10.1b:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.10.1c:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.10.1d:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.10.1e:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.10.1f:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.10.1g:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.10.1s:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.10.2:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.11.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.11.1a:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.11.1b:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.11.1c:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.11.1s:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página