Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una llamada a la API en la herramienta Command Runner de Cisco DNA Center (CVE-2021-1264)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
20/01/2021
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en la herramienta Command Runner de Cisco DNA Center, podría permitir a un atacante remoto autenticado conducir un ataque de inyección de comandos. La vulnerabilidad es debido a una comprobación insuficiente de la entrada por parte de la herramienta Command Runner. Un atacante podría explotar esta vulnerabilidad al proporcionar una entrada diseñada durante la ejecución del comando o mediante una llamada a la API de command runner. Una explotación con éxito podría permitir al atacante ejecutar comandos de la CLI arbitrarios en dispositivos administrados por Cisco DNA Center

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:dna_center:*:*:*:*:*:*:*:* 1.3.1.0 (excluyendo)