Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los controles de autorización en las peticiones GET de la API en Cisco Connected Mobile Experiences (CMX) API (CVE-2021-1143)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/01/2021
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en autorizaciones de Cisco Connected Mobile Experiences (CMX) API, podría permitir a un atacante autenticado remoto enumerar qué usuarios existen en el sistema. La vulnerabilidad es debido a una falta de controles de autorización para determinadas peticiones GET de la API. Un atacante podría explotar esta vulnerabilidad mediante el envío de peticiones GET de la API especifica hacia un dispositivo afectado. Una explotación con éxito podría permitir al atacante enumerar a los usuarios del sistema CMX.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:connected_mobile_experiences:10.6.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:connected_mobile_experiences:10.6.1:*:*:*:*:*:*:*
cpe:2.3:a:cisco:connected_mobile_experiences:10.6.2:*:*:*:*:*:*:*