Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío una petición de la API en una reunión protegida por contraseña en Cisco Webex Training (CVE-2020-3542)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
04/09/2020
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en Cisco Webex Training podría permitir a un atacante remoto autenticado unirse a una reunión protegida por contraseña sin proporcionar la contraseña de la reunión. La vulnerabilidad es debido a una comprobación inapropiada de la entrada para las peticiones de API que forman parte del flujo de participación en la reunión. Un atacante podría explotar esta vulnerabilidad mediante el envío de una petición de la API hacia la aplicación, que devolvería una URL que incluye una página para unirse a la reunión que es llenada previamente con el nombre de usuario y la contraseña de la reunión. Una explotación con éxito podría permitir al atacante unirse a la reunión protegida por contraseña. El atacante sería visible en la lista de asistentes a la reunión

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:webex_training:*:*:*:*:*:*:*:* 40.7.6 (excluyendo)