Vulnerabilidad en una URL en un campo en la interfaz de usuario de Cisco Webex Meetings y el software Cisco Webex Meetings Server (CVE-2021-1221)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
04/02/2021
Última modificación:
07/11/2023
Descripción
Una vulnerabilidad en la interfaz de usuario de Cisco Webex Meetings y el software Cisco Webex Meetings Server, podría permitir a un atacante autenticado remoto inyectar un hipervínculo en un correo electrónico de invitación para una reunión. La vulnerabilidad es debido a una comprobación insuficiente de la entrada. Un atacante podría explotar esta vulnerabilidad al introducir una URL en un campo en la interfaz de usuario. Una explotación con éxito podría permitir al atacante generar un correo electrónico de invitación de Webex Meetings que contenga un enlace a un destino de su elección. Debido a que este correo electrónico se envía desde una fuente confiable, es más probable que el destinatario haga clic en el enlace
Impacto
Puntuación base 3.x
4.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cisco:webex_meetings:*:*:*:*:*:*:*:* | 41.1.0 (excluyendo) | |
cpe:2.3:a:cisco:webex_meetings_server:*:*:*:*:*:*:*:* | 3.0 (excluyendo) | |
cpe:2.3:a:cisco:webex_meetings_server:3.0:-:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:webex_meetings_server:3.0:maintenance_release3_security_patch4:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:webex_meetings_server:4.0:-:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:webex_meetings_server:4.0:maintenance_release3_security_patch3:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página