Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el botón de la acción habilitar/deshabilitar en el control de acceso basado en roles del Cisco Integrated Management Controller (IMC) Supervisor, Cisco UCS Director, y Cisco UCS Director Express for Big Data (CVE-2020-3329)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/05/2020
Última modificación:
26/10/2021

Descripción

Una vulnerabilidad en el control de acceso basado en roles del Cisco Integrated Management Controller (IMC) Supervisor, Cisco UCS Director, y Cisco UCS Director Express for Big Data, podría permitir a un atacante remoto autenticado de solo lectura desactivar las cuentas de usuario sobre un sistema afectado. La vulnerabilidad es debido a una asignación incorrecta del botón de la acción habilitar/deshabilitar bajo el código de control de acceso basado en roles sobre un sistema afectado. Un atacante podría explotar esta vulnerabilidad autenticándose como un usuario de solo lectura y luego actualizando los roles de otros usuarios para deshabilitarlos. Una explotación con éxito podría permitir a un atacante deshabilitar a los usuarios, incluidos los usuarios administrativos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:integrated_management_controller_supervisor:*:*:*:*:*:*:*:* 1.1.0.0 (incluyendo) 2.2.1.3 (excluyendo)
cpe:2.3:a:cisco:ucs_director:*:*:*:*:*:*:*:* 5.4.0.0 (incluyendo) 6.7.4.0 (excluyendo)
cpe:2.3:a:cisco:ucs_director_express_for_big_data:*:*:*:*:*:*:*:* 2.0.0.0 (incluyendo) 3.7.4.0 (excluyendo)