Vulnerabilidad en verbosidad en determinadas suscripciones de registro en la CLI de Cisco AsyncOS para Cisco Email Security Appliance (ESA) y Cisco AsyncOS para Cisco Content Security Management Appliance (SMA) (CVE-2020-3447)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
17/08/2020
Última modificación:
07/11/2023
Descripción
Una vulnerabilidad en la CLI de Cisco AsyncOS para Cisco Email Security Appliance (ESA) y Cisco AsyncOS para Cisco Content Security Management Appliance (SMA) podría permitir a un atacante remoto autenticado acceder a información confidencial sobre un dispositivo afectado. La vulnerabilidad es debido a la excesiva verbosidad en determinadas suscripciones de registro. Un atacante podría explotar esta vulnerabilidad mediante el acceso a archivos de registro específicos sobre un dispositivo afectado. Una explotación con éxito podría permitir al atacante obtener datos de registro confidenciales, que pueden incluir credenciales de usuario. Para explotar esta vulnerabilidad, el atacante podría necesitar tener credenciales válidas a nivel de operador o superior en el dispositivo afectado.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:content_security_management_appliance:*:*:*:*:*:*:*:* | 13.6.1-201 (excluyendo) | |
| cpe:2.3:a:cisco:email_security_appliance:*:*:*:*:*:*:*:* | 13.5.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



