Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el análisis de determinados archivos XML en la Interfaz de Usuario web de Cisco SD-WAN vManage Software (CVE-2020-3405)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
16/07/2020
Última modificación:
23/07/2020

Descripción

Una vulnerabilidad en la Interfaz de Usuario web de Cisco SD-WAN vManage Software podría permitir a un atacante remoto autenticado conseguir acceso de lectura y escritura a la información almacenada sobre un sistema afectado. La vulnerabilidad es debido al manejo inapropiado de las entradas XML External Entity (XXE) al analizar determinados archivos XML. Un atacante podría explotar esta vulnerabilidad al persuadir a un usuario para que importe un archivo XML diseñado con entradas maliciosas. Una explotación con éxito podría permitir al atacante leer y escribir archivos dentro de la aplicación afectada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:sd-wan_firmware:*:*:*:*:*:*:*:* 19.2.2 (incluyendo)