Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una URL en un campo en la interfaz de usuario de Cisco Webex Meetings y el software Cisco Webex Meetings Server (CVE-2021-1221)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
04/02/2021
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en la interfaz de usuario de Cisco Webex Meetings y el software Cisco Webex Meetings Server, podría permitir a un atacante autenticado remoto inyectar un hipervínculo en un correo electrónico de invitación para una reunión. La vulnerabilidad es debido a una comprobación insuficiente de la entrada. Un atacante podría explotar esta vulnerabilidad al introducir una URL en un campo en la interfaz de usuario. Una explotación con éxito podría permitir al atacante generar un correo electrónico de invitación de Webex Meetings que contenga un enlace a un destino de su elección. Debido a que este correo electrónico se envía desde una fuente confiable, es más probable que el destinatario haga clic en el enlace

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:webex_meetings:*:*:*:*:*:*:*:* 41.1.0 (excluyendo)
cpe:2.3:a:cisco:webex_meetings_server:*:*:*:*:*:*:*:* 3.0 (excluyendo)
cpe:2.3:a:cisco:webex_meetings_server:3.0:-:*:*:*:*:*:*
cpe:2.3:a:cisco:webex_meetings_server:3.0:maintenance_release3_security_patch4:*:*:*:*:*:*
cpe:2.3:a:cisco:webex_meetings_server:4.0:-:*:*:*:*:*:*
cpe:2.3:a:cisco:webex_meetings_server:4.0:maintenance_release3_security_patch3:*:*:*:*:*:*