Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de peticiones HTTP en la interfaz de usuario basada en web (UI web) de Cisco IOS XE Software (CVE-2020-3224)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
03/06/2020
Última modificación:
10/06/2020

Descripción

Una vulnerabilidad en la interfaz de usuario basada en web (UI web) de Cisco IOS XE Software, podría permitir a un atacante remoto autenticado con privilegios de solo lectura inyectar comandos de IOS sobre un dispositivo afectado. Los comandos inyectados deben requerir un nivel de privilegio más alto para poder ser ejecutados. La vulnerabilidad es debido a una comprobación de entrada insuficiente de peticiones HTTP específicas. Un atacante podría explotar esta vulnerabilidad mediante el envío de peticiones HTTP diseñadas a un endpoint de Interfaz de Usuario web específico sobre un dispositivo afectado. Una explotación con éxito podría permitir al atacante inyectar comandos IOS en el dispositivo afectado, lo que podría permitir al atacante alterar la configuración del dispositivo o causar una condición de denegación de servicio (DoS).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios_xe:16.11.1:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:16.11.1a:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:16.11.1b:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:16.11.1c:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:16.11.1s:*:*:*:*:*:*:*
cpe:2.3:o:cisco:ios_xe:16.12.1y:*:*:*:*:*:*:*