Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) (CVE-2020-3340)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/07/2020
Última modificación:
09/07/2020

Descripción

Múltiples vulnerabilidades en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE), podrían permitir a un atacante remoto autenticado con credenciales administrativas conducir un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz. Estas vulnerabilidades son debido a una comprobación de entrada insuficiente suministrada por el usuario que es procesada por la interfaz de administración basada en web. Un atacante podría explotar estas vulnerabilidades al inyectar código malicioso en páginas específicas de la interfaz. Una explotación con éxito podría permitir a un atacante ejecutar código script arbitrario en el contexto de la interfaz o acceder a información confidencial basada en el navegador. Para explotar estas vulnerabilidades, un atacante necesitaría credenciales administrativas válidas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:identity_services_engine:*:*:*:*:*:*:*:* 2.6.0 (excluyendo)
cpe:2.3:a:cisco:identity_services_engine:2.6.0:-:*:*:*:*:*:*
cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch1:*:*:*:*:*:*
cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch2:*:*:*:*:*:*
cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch3:*:*:*:*:*:*
cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch5:*:*:*:*:*:*
cpe:2.3:a:cisco:identity_services_engine:2.6.0:patch6:*:*:*:*:*:*