Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un método no seguro para enmascarar determinadas contraseñas en la interfaz de administración basada en web de Cisco AsyncOS (CVE-2020-3547)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
04/09/2020
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en la interfaz de administración basada en web en el software Cisco AsyncOS para Cisco Email Security Appliance (ESA), Cisco Content Security Management Appliance (SMA) y Cisco Web Security Appliance (WSA), podría permitir a un atacante remoto autenticado acceder a información confidencial en un dispositivo afectado. La vulnerabilidad se presenta porque un método no seguro es usado para enmascarar determinadas contraseñas en la interfaz de administración basada en web. Un atacante podría explotar esta vulnerabilidad al observar el código HTML sin procesar que es recibido desde la interfaz. Una explotación con éxito podría permitir al atacante obtener algunas de las contraseñas configuradas en toda la interfaz

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:* 13.5.1-277 (incluyendo)
cpe:2.3:h:cisco:email_security_appliance:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:* 13.6.1-193 (incluyendo)
cpe:2.3:h:cisco:content_security_management_appliance:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:* 11.7.2-011 (incluyendo)
cpe:2.3:h:cisco:web_security_appliance:-:*:*:*:*:*:*:*