Vulnerabilidad en la interfaz de usuario basada en web (IU web) de Cisco IOS XE Software (CVE-2020-3223)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-59
Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
03/06/2020
Última modificación:
09/06/2020
Descripción
Una vulnerabilidad en la interfaz de usuario basada en web (IU web) de Cisco IOS XE Software, podría permitir a un atacante remoto autenticado con privilegios administrativos leer archivos arbitrarios en el sistema de archivos subyacente del dispositivo. La vulnerabilidad es debido a una limitación insuficiente del alcance del archivo. Un atacante podría explotar esta vulnerabilidad al crear una referencia de archivo específica en el sistema de archivos y luego acceder a ella por medio de la Interfaz de Usuario web. Una explotación podría permitir al atacante leer archivos arbitrarios del sistema de archivos del sistema operativo subyacente.
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:ios_xe:16.9.4:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.9.4c:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.11.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.11.1a:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.11.1b:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.11.1c:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.11.1s:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.11.2:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.12.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.12.1a:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.12.1c:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.12.1s:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.12.1t:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.12.1w:*:*:*:*:*:*:* | ||
cpe:2.3:o:cisco:ios_xe:16.12.1y:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página