Vulnerabilidad en el código del analizador XML del software Cisco Firepower Device Manager On-Box (CVE-2020-3310)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
06/05/2020
Última modificación:
19/10/2021
Descripción
Una vulnerabilidad en el código del analizador XML del software Cisco Firepower Device Manager On-Box, podría permitir a un atacante remoto autenticado causar que un sistema afectado se vuelva inestable o se sobrecargue. La vulnerabilidad es debido a un endurecimiento (hardening) insuficiente de la configuración del analizador XML. Un atacante podría explotar esta vulnerabilidad de múltiples maneras usando un archivo malicioso: Un atacante con privilegios administrativos podría cargar un archivo XML malicioso sobre el sistema y causar que el código XML analice el archivo malicioso. Un atacante con acceso VPN Secure Sockets Layer (SSL) sin cliente podría explotar esta vulnerabilidad mediante el envío de un archivo XML diseñado. Una explotación con éxito permitiría a un atacante bloquear el proceso del analizador XML, lo que podría causar inestabilidad del sistema, agotamiento de la memoria y, en algunos casos conllevar a una recarga del sistema afectado.
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:firepower_device_manager_on-box:*:*:*:*:*:*:*:* | 6.2.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



