Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el código del analizador XML del software Cisco Firepower Device Manager On-Box (CVE-2020-3310)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
06/05/2020
Última modificación:
19/10/2021

Descripción

Una vulnerabilidad en el código del analizador XML del software Cisco Firepower Device Manager On-Box, podría permitir a un atacante remoto autenticado causar que un sistema afectado se vuelva inestable o se sobrecargue. La vulnerabilidad es debido a un endurecimiento (hardening) insuficiente de la configuración del analizador XML. Un atacante podría explotar esta vulnerabilidad de múltiples maneras usando un archivo malicioso: Un atacante con privilegios administrativos podría cargar un archivo XML malicioso sobre el sistema y causar que el código XML analice el archivo malicioso. Un atacante con acceso VPN Secure Sockets Layer (SSL) sin cliente podría explotar esta vulnerabilidad mediante el envío de un archivo XML diseñado. Una explotación con éxito permitiría a un atacante bloquear el proceso del analizador XML, lo que podría causar inestabilidad del sistema, agotamiento de la memoria y, en algunos casos conllevar a una recarga del sistema afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:firepower_device_manager_on-box:*:*:*:*:*:*:*:* 6.2.3 (excluyendo)