Vulnerabilidad en un método no seguro para enmascarar determinadas contraseñas en la interfaz de administración basada en web de Cisco AsyncOS (CVE-2020-3547)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
04/09/2020
Última modificación:
07/11/2023
Descripción
Una vulnerabilidad en la interfaz de administración basada en web en el software Cisco AsyncOS para Cisco Email Security Appliance (ESA), Cisco Content Security Management Appliance (SMA) y Cisco Web Security Appliance (WSA), podría permitir a un atacante remoto autenticado acceder a información confidencial en un dispositivo afectado. La vulnerabilidad se presenta porque un método no seguro es usado para enmascarar determinadas contraseñas en la interfaz de administración basada en web. Un atacante podría explotar esta vulnerabilidad al observar el código HTML sin procesar que es recibido desde la interfaz. Una explotación con éxito podría permitir al atacante obtener algunas de las contraseñas configuradas en toda la interfaz
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:* | 13.5.1-277 (incluyendo) | |
| cpe:2.3:h:cisco:email_security_appliance:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:* | 13.6.1-193 (incluyendo) | |
| cpe:2.3:h:cisco:content_security_management_appliance:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:* | 11.7.2-011 (incluyendo) | |
| cpe:2.3:h:cisco:web_security_appliance:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



