Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de una gran cantidad de peticiones HTTP en la interfaz de administración basada en web de Cisco SD-WAN vManage Software (CVE-2020-3372)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
16/07/2020
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en la interfaz de administración basada en web de Cisco SD-WAN vManage Software podría permitir a un atacante remoto autenticado consumir memoria excesiva del sistema y causar una condición de denegación de servicio (DoS) sobre un sistema afectado. La vulnerabilidad es debido a una gestión de memoria ineficiente. Un atacante podría explotar esta vulnerabilidad mediante el envío de una gran cantidad de peticiones HTTP diseñadas a la interfaz de administración basada en web afectada. Una explotación con éxito podría permitir a un atacante agotar la memoria del sistema, lo que podría causar que el sistema deje de procesar nuevas conexiones y podría resultar en una condición DoS

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:sd-wan_firmware:*:*:*:*:*:*:*:* 19.2.3 (excluyendo)
cpe:2.3:o:cisco:sd-wan_firmware:*:*:*:*:*:*:*:* 20.1.0 (incluyendo) 20.1.12 (excluyendo)
cpe:2.3:h:cisco:1100-4g_integrated_services_router:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:1100-4gltegb_integrated_services_router:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:1100-4gltena_integrated_services_router:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:1100-6g_integrated_services_router:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:vedge_100:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:vedge_1000:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:vedge_100b:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:vedge_100m:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:vedge_100wm:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:vedge_2000:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:vedge_5000:-:*:*:*:*:*:*:*