Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la asignación del grupo de tareas para un comando de la CLI específico en Cisco IOS XR Software (CVE-2020-3530)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/09/2020
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en la asignación del grupo de tareas para un comando de la CLI específico en Cisco IOS XR Software podría permitir a un atacante local autenticado ejecutar ese comando, aunque deberían ser requeridos privilegios administrativos. El atacante debe tener credenciales válidas en el dispositivo afectado. La vulnerabilidad es debido a una asignación incorrecta en el código fuente de las asignaciones de grupos de tareas para un comando específico. Un atacante podría explotar esta vulnerabilidad mediante la emisión del comando, que no debería estar autorizado para emitir, en un dispositivo afectado. Una explotación con éxito podría permitir al atacante invalidar la integridad del disco y causar que el dispositivo se reinicie. Esta vulnerabilidad podría permitir a un usuario con permisos de lectura emitir un comando específico que requeriría privilegios de Administrador

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:ios_xr:*:*:*:*:*:*:*:* 7.1.2 (excluyendo)
cpe:2.3:h:cisco:asr_9000v:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:asr_9001:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:asr_9006:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:asr_9010:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:asr_9901:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:asr_9904:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:asr_9906:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:asr_9910:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:asr_9912:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:asr_9922:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ncs_1001:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ncs_1002:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ncs_1004:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ncs_5001:-:*:*:*:*:*:*:*